Van repository-URL tot gemergede fix.
Vier stappen, waarvan de meeste gebeuren terwijl jij koffie haalt.
01
Koppelen
Log in met GitHub. We vragen alleen om je openbare profiel en e-mailadres. Plak de URL van een openbare repository of plak een codefragment.
02
Ophalen
We lezen bronbestanden uit de standaardbranch en slaan dependencies, build-output, lockfiles, geminificeerde bestanden en alles boven 60 KB over, tot het bestandsbudget van je abonnement.
03
Auditen
Claude Fable 5.1 beoordeelt de code met de instructies van een senior auditor. Het moet antwoorden via een strikt schema, dus elk rapport heeft dezelfde vorm en elke bevinding bevat bewijs.
04
Oplossen
Lees de bevindingen op volgorde van ernst, kopieer de voorgestelde patch en audit opnieuw om te bevestigen dat de risicoscore is gedaald.
Anatomie van een bevinding
Elke bevinding in elk rapport heeft dezelfde velden, zodat je er vijftig kunt doornemen zonder steeds de indeling opnieuw te leren.
- Ernst en betrouwbaarheid
- Van kritiek tot info, beoordeeld op werkelijke exploiteerbaarheid, met hoge, gemiddelde of lage betrouwbaarheid.
- CWE en locatie
- Een CWE-identificatie en het bestand en regelbereik waar de bevinding over gaat.
- Bewijs
- Het exacte codefragment uit je repository dat het probleem aantoont.
- Exploitscenario
- Hoe een aanvaller het realistisch zou misbruiken, in twee of drie zinnen.
- Herstel
- Een concrete fix, meestal een gecorrigeerd fragment in de stijl van de omliggende code.
SQL-injectie in gebruikerszoekfunctie
req.query.name wordt direct in de query geplakt, dus elke bezoeker kan de tabel users uitlezen of verwijderen.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);Waarom de rapporten betrouwbaar zijn
Bewijs of niets
De auditor is geïnstrueerd geen bevindingen te melden die hij niet kan citeren. Vaag best-practice-advies blijft buiten de lijst met bevindingen.
Je code is onbetrouwbare invoer
De systeemprompt behandelt je broncode strikt als te auditen data en is gehard tegen instructies die in commentaar verstopt zitten.
Gestructureerd door ontwerp
Het model antwoordt via een verplichte tool-aanroep met een JSON-schema, dus een rapport kan nooit half opgemaakt proza zijn.
Vind de bug voordat een aanvaller dat doet.
Log in met GitHub en start je eerste audit binnen een minuut. Voor het gratis abonnement is geen creditcard nodig.