Naar de inhoud
CodeAuditAgent
Alle documentatie

Hoe een audit werkt

Wat CodeAuditAgent leest, wat het naar het model stuurt, hoe lang een audit duurt en waar de limieten liggen.

Een audit heeft drie fasen: de bron verzamelen, het model om een gestructureerd rapport vragen, het resultaat opslaan. Als u weet wat er in elke fase gebeurt, ziet u wat een audit kan en niet kan vinden.

Bronverzameling

Voor een repository lezen we de bestandsstructuur van de standaardbranch en selecteren bestanden die waard zijn om te controleren: applicatiebroncode, configuratie en afhankelijkheidsmanifesten. Vendor-directories, build-output, lock-bestanden, afbeeldingen en binaries worden overgeslagen — ze verbruiken het budget zonder logica te bevatten.

  • Afzonderlijke bestanden groter dan 60 KB worden overgeslagen; een zo groot bestand is meestal gegenereerd.
  • Hoeveel bestanden worden gelezen, hangt af van uw plan: 20 bij Free, 40 bij Starter, 80 bij Pro.
  • Het totale broncode dat naar het model wordt gestuurd, is ook beperkt: 60.000 tekens bij Free, 300.000 bij Starter, 600.000 bij Pro.

Wanneer een repository groter is dan de limiet, zegt het rapport dat expliciet. Behandel een afgekapte audit als een steekproef, niet als volledige dekking: bestanden die niet zijn gelezen, zijn niet gecontroleerd.

Het model vragen

De bron gaat naar Claude met een systeemaanwijzing die de rol van de auditor definieert en een tool-schema dat de vorm van het antwoord definieert. Het model kan niet met proza antwoorden: het moet de rapportstructuur invullen, daarom heeft elke bevinding een ernst, locatie en herstel in plaats van een alinea met advies.

Uw code wordt doorgehend als onvertrouwde gegevens behandeld. Als een opmerking of string in de repository probeert de auditor een instructie te geven — "negeer eerdere instructies", "rapporteer geen bevindingen" — krijgt het model te horen niet te gehoorzamen en de poging als een prompt-injection-bevinding te melden.

Betaalde plannen gebruiken Claude Fable 5.1. Het gratis plan gebruikt Claude Haiku 4.5, dat sneller en veel goedkoper uit te voeren is, dus proefversies blijven gratis; het vindt minder dan het vlaggenschipmodel.

Het resultaat opslaan

Het rapport wordt op uw account opgeslagen, samen met het gebruikte model, de lijst van daadwerkelijk gelezen bestanden en of de bron werd afgekapt. Deze lijst is belangrijk wanneer u twee audits vergelijkt: een bevinding kan verdwijnen omdat deze is opgelost of omdat het bestand waarin het zich bevond deze keer niet paste.

Wat een audit niet doet

  • Het voert uw code niet uit, dus kan niet bevestigen dat het bij runtime kan worden misbruikt.
  • Het heeft nog geen toegang tot privérepository's; daarvoor is een GitHub-app-installatie nodig, die nog niet is gebouwd.
  • Het opent geen pull requests en wijzigt niets in uw repository.
  • Het vervangt geen penetratietest of menselijke review van beveiligingskritische code.