Naar de inhoud
CodeAuditAgent
Alle documentatie

Aan de slag

Meld u aan met GitHub, audit uw eerste repository of codefragment en begrijp wat CodeAuditAgent u teruggeeft.

CodeAuditAgent leest uw broncode zoals een beveiligingsreviewer zou doen en geeft een gestructureerd rapport terug: elke bevinding citeert de relevante code, wijst deze toe aan een CWE, legt de impact uit en levert een concrete fix op. Deze pagina begeleidt u van nul tot uw eerste rapport.

1. Meld u aan met GitHub

Authenticatie verloopt via GitHub. We verzoeken om de minimale scope die nodig is om openbare repository-inhoud te lezen; we vragen nooit om schrijftoegang, en we pushen nooit commits, openen nooit pull requests of wijzigen nooit repository-instellingen. U kunt de autorisatie op elk moment intrekken via uw GitHub-instellingen.

2. Kies wat u wilt controleren

Er zijn twee manieren om in te gaan, en beide produceren hetzelfde type rapport:

  • Een GitHub-repository-URL, zoals https://github.com/owner/repo. We lezen de standaardbranch van een openbare repository.
  • Een codefragment geplakt in het dashboard, wanneer u een tweede mening wilt over een bestand of functie.

Een repository die u controleert, wordt vanaf dat moment bijgehouden, dus de risicobewegingen en auditgeschiedenis ervan stapelen zich in de loop van de tijd op. Een fragment is eenmalig en wordt niet bijgehouden.

3. Voer de audit uit

De audit loopt op de achtergrond. U krijgt onmiddellijk een audit-ID en het dashboard peilt naar het resultaat, dus u kunt het tabblad sluiten en later terugkomen: een repository-audit duurt meestal tussen dertig seconden en een paar minuten, afhankelijk van hoeveel broncode er moet worden gelezen.

Wanneer het klaar is, ontvangt u een e-mail in de taal die u gebruikt, met de risicoscore, de verdeling van ernst en een directe link naar het rapport. U kunt deze e-mail in Instellingen uitschakelen.

4. Werk het rapport door

Open het rapport en begin bovenaan: de samenvatting en risicoscore vertellen u of dit een rustige of slechte week is. Werk vervolgens door de bevindingen, die gesorteerd zijn op ernst. Elk bevat het bewijs uit uw code, de stappen om het op te lossen en hoe u kunt verifiëren dat de oplossing werkt.

Wat u nu kunt doen

  • Schakel een terugkerende audit in voor de repository zodat deze zichzelf elke week opnieuw controleert zonder dat u het hoeft te onthouden.
  • Voeg de producten en bibliotheken waarvan u afhankelijk bent toe aan uw CVE-controlelijst, zodat u vroeg van hun beveiligingsproblemen hoort.
  • Sluit alles wat u als een vals positief beschouwt uit; het blijft gesloten in latere audits.