CodeAuditAgent

Van repository-URL tot gemergede fix.

Vier stappen, waarvan de meeste gebeuren terwijl jij koffie haalt.

  1. 01

    Koppelen

    Log in met GitHub. We vragen alleen om je openbare profiel en e-mailadres. Plak de URL van een openbare repository of plak een codefragment.

  2. 02

    Ophalen

    We lezen bronbestanden uit de standaardbranch en slaan dependencies, build-output, lockfiles, geminificeerde bestanden en alles boven 60 KB over, tot het bestandsbudget van je abonnement.

  3. 03

    Auditen

    Claude Fable 5.1 beoordeelt de code met de instructies van een senior auditor. Het moet antwoorden via een strikt schema, dus elk rapport heeft dezelfde vorm en elke bevinding bevat bewijs.

  4. 04

    Oplossen

    Lees de bevindingen op volgorde van ernst, kopieer de voorgestelde patch en audit opnieuw om te bevestigen dat de risicoscore is gedaald.

Anatomie van een bevinding

Elke bevinding in elk rapport heeft dezelfde velden, zodat je er vijftig kunt doornemen zonder steeds de indeling opnieuw te leren.

Ernst en betrouwbaarheid
Van kritiek tot info, beoordeeld op werkelijke exploiteerbaarheid, met hoge, gemiddelde of lage betrouwbaarheid.
CWE en locatie
Een CWE-identificatie en het bestand en regelbereik waar de bevinding over gaat.
Bewijs
Het exacte codefragment uit je repository dat het probleem aantoont.
Exploitscenario
Hoe een aanvaller het realistisch zou misbruiken, in twee of drie zinnen.
Herstel
Een concrete fix, meestal een gecorrigeerd fragment in de stijl van de omliggende code.
acme/storefront · src/api/users.ts
Voorbeeld
KritiekCWE-89

SQL-injectie in gebruikerszoekfunctie

req.query.name wordt direct in de query geplakt, dus elke bezoeker kan de tabel users uitlezen of verwijderen.

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
Patch klaar voor reviewClaude Fable 5.1
Illustratief voorbeeld: een kritieke SQL-injectie (CWE-89) met een patch op basis van een geparametriseerde query.

Waarom de rapporten betrouwbaar zijn

Bewijs of niets

De auditor is geïnstrueerd geen bevindingen te melden die hij niet kan citeren. Vaag best-practice-advies blijft buiten de lijst met bevindingen.

Je code is onbetrouwbare invoer

De systeemprompt behandelt je broncode strikt als te auditen data en is gehard tegen instructies die in commentaar verstopt zitten.

Gestructureerd door ontwerp

Het model antwoordt via een verplichte tool-aanroep met een JSON-schema, dus een rapport kan nooit half opgemaakt proza zijn.

Vind de bug voordat een aanvaller dat doet.

Log in met GitHub en start je eerste audit binnen een minuut. Voor het gratis abonnement is geen creditcard nodig.