CodeAuditAgent

Alles wat een security review je zou moeten opleveren.

CodeAuditAgent leest je code zoals een ervaren applicatiebeveiligingsauditor dat zou doen, en geeft je een rapport waarmee je nog dezelfde middag aan de slag kunt.

Detectie van kwetsbaarheden die haar bewijs citeert

Elke bevinding citeert de exacte regels waar het om gaat. Kan het model niet naar code wijzen, dan mag het de bevinding niet melden.

  • Injectie: SQL, NoSQL, commando’s, templates en LDAP
  • Gebrekkige toegangscontrole, IDOR en ontbrekende eigenaarscontroles
  • Hardcoded secrets, zwakke cryptografie en onveilige willekeurigheid
  • SSRF, open redirects, XSS en onveilige deserialisatie
  • Logicafouten, race conditions, geheugen- en resourcelekken
  • Onveilige standaardinstellingen in configuratie- en infrastructuurcode

Een rapport voor degene die het moet oplossen

Bevindingen worden gesorteerd op exploiteerbaarheid, niet op hoe eng de categorie klinkt.

  • Ernst van kritiek tot info, met een betrouwbaarheidsniveau per bevinding
  • CWE-identificatie en locatie als bestand:regel
  • Een realistisch exploitscenario in begrijpelijke taal
  • Een gecorrigeerd fragment, geschreven op basis van je eigen code
  • Positieve observaties en een geprioriteerde lijst met vervolgstappen
  • Een totale risicoscore van 0 tot 100

Past bij hoe je nu al werkt

Geen agents om te installeren en geen pipeline om te herschrijven. Log in, plak een repository-URL en lees het rapport.

  • Log in met GitHub en audit elke openbare repository via de URL
  • Plak een codefragment als je maar één functie wilt laten reviewen
  • Audits draaien op de achtergrond, dus grote repositories lopen nooit in een time-out
  • Kopieer of download elk rapport als gestructureerde Markdown
  • Exporteer alle bevindingen als CSV voor je issuetracker

Volg je beveiligingsniveau door de tijd, niet slechts één scan

Beveiliging is een trend. Het dashboard laat zien of elke repository veiliger wordt.

  • Gevolgde repositories met heraudits in één klik
  • Trend van de risicoscore per repository
  • Auditgeschiedenis, te filteren op repository, status, ernst en periode
  • Vergelijking naast elkaar met de vorige audit
  • Een overzicht van bevindingen uit al je repositories, te filteren op ernst en CWE
  • Live gebruiksmeter ten opzichte van de limieten van je abonnement

Talen die het leest

De auditor leest broncode in de onderstaande talen, plus shellscripts en configuratie zoals YAML, TOML en Terraform. De interface zelf is beschikbaar in 16 talen.

  • TypeScript
  • JavaScript
  • Python
  • Go
  • Rust
  • Java
  • Kotlin
  • PHP
  • Ruby
  • C#
  • C / C++
  • Swift
  • SQL
  • Terraform

Eerlijke beperkingen

Voorlopig alleen openbare repositories
Repository-audits lezen de standaardbranch van openbare GitHub-repositories. Voor privérepositories is een GitHub App nodig; die staat op de roadmap. Je kunt privécode altijd als codefragment plakken.
Audits zijn begrensd
Elke audit leest, afhankelijk van je abonnement, maximaal 20, 40 of 80 bronbestanden en slaat bestanden groter dan 60 KB over. Gedeeltelijke snapshots worden in het rapport als gedeeltelijk gemarkeerd.
AI-output heeft een mens nodig
Bevindingen zijn sterke aanwijzingen, geen bewijs. Beoordeel elke patch voordat je hem merget; het rapport vertelt je hoe zeker het is.

Op de roadmap

Deze functies bestaan nog niet. We noemen ze zodat je kunt plannen, niet zodat je ze kunt kopen.

  • Automatische reviewopmerkingen bij pull requests
  • Toegang tot privérepositories via een GitHub App
  • Pull requests met fixes die voor je worden aangemaakt
  • Teamwerkruimtes met gedeelde repositories

Vind de bug voordat een aanvaller dat doet.

Log in met GitHub en start je eerste audit binnen een minuut. Voor het gratis abonnement is geen creditcard nodig.