저장소 URL부터 병합된 수정까지.
네 단계 중 대부분은 커피 한 잔 하는 동안 끝납니다.
01
연결
GitHub로 로그인합니다. 공개 프로필과 이메일만 요청합니다. 공개 저장소의 URL이나 스니펫을 붙여넣으세요.
02
가져오기
기본 브랜치에서 플랜의 파일 한도까지 소스 파일을 읽습니다. 의존성, 빌드 결과물, 잠금 파일, 압축된 파일, 60 KB를 넘는 파일은 건너뜁니다.
03
감사
Claude Fable 5.1이 시니어 감사자의 지침에 따라 코드를 검토합니다. 엄격한 스키마로만 답해야 하므로 모든 리포트가 같은 형식을 갖추고, 모든 발견 사항에 근거가 포함됩니다.
04
수정
심각도 순으로 발견 사항을 읽고, 제안된 패치를 복사한 뒤, 재감사로 위험 점수가 낮아졌는지 확인하세요.
발견 사항의 구성
모든 리포트의 모든 발견 사항이 같은 항목으로 구성되어 있어, 50개를 훑어보더라도 레이아웃을 다시 익힐 필요가 없습니다.
- 심각도와 신뢰도
- 실제 악용 가능성을 기준으로 한 치명부터 정보까지의 등급과 높음, 중간, 낮음의 신뢰도.
- CWE와 위치
- CWE 식별자와 발견 사항이 가리키는 파일 및 줄 범위.
- 근거
- 문제를 보여 주는 코드 발췌를 저장소에서 그대로 인용합니다.
- 공격 시나리오
- 공격자가 현실적으로 어떻게 악용할 수 있는지 두세 문장으로 설명합니다.
- 해결 방법
- 구체적인 수정 방법으로, 보통 주변 코드 스타일에 맞춰 작성한 수정 스니펫입니다.
acme/storefront · src/api/users.ts
샘플치명CWE-89
사용자 검색의 SQL 인젝션
req.query.name이(가) 쿼리에 그대로 연결되어 누구나 users 테이블을 읽거나 삭제할 수 있습니다.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);패치 검토 준비 완료Claude Fable 5.1
리포트를 신뢰할 수 있는 이유
근거가 없으면 말하지 않습니다
감사 엔진은 인용할 수 없는 발견 사항은 제기하지 않도록 지시받습니다. 막연한 모범 사례 조언은 발견 사항 목록에서 제외됩니다.
코드는 신뢰할 수 없는 입력으로 취급합니다
시스템 프롬프트는 소스 코드를 엄격하게 감사 대상 데이터로만 취급하며, 주석에 숨겨진 지시에 대비해 강화되어 있습니다.
처음부터 구조화된 설계
모델은 JSON 스키마가 적용된 강제 도구 호출로 답하므로, 리포트가 반쯤 형식을 갖춘 문장이 될 수 없습니다.
공격자보다 먼저 취약점을 찾으세요.
GitHub로 로그인하고 1분 안에 첫 감사를 실행하세요. 무료 플랜은 신용카드가 필요 없습니다.