Przejdź do treści
CodeAuditAgent
Cała dokumentacja

Pierwsze kroki

Zaloguj się na GitHub, przeanalizuj swoje pierwsze repozytorium lub fragment kodu i zrozum, co CodeAuditAgent Ci oferuje.

CodeAuditAgent czyta Twój kod źródłowy jak recenzent bezpieczeństwa, i zwraca ustrukturyzowany raport: każde znalezisko cytuje dotyczący go kod, mapuje się do CWE, wyjaśnia wpływ i dostarcza konkretną poprawkę. Ta strona prowadzi Cię od zera do swojego pierwszego raportu.

1. Zaloguj się na GitHub

Uwierzytelnianie odbywa się za pośrednictwem GitHub. Prosimy o minimalny zakres wymagany do odczytania publicznej zawartości repozytorium; nigdy nie pytamy o dostęp do zapisu i nigdy nie pushujemy commitów, nie otwieramy pull requestów ani nie zmieniamy ustawień repozytorium. Możesz w każdej chwili cofnąć autoryzację w ustawieniach GitHub.

2. Wybierz co analizować

Istnieją dwie drogi, i obie tworzą ten sam typ raportu:

  • URL repozytorium GitHub, taki jak https://github.com/owner/repo. Odczytujemy gałąź domyślną repozytorium publicznego.
  • Fragment kodu wklejony do pulpitu nawigacyjnego, gdy chcesz drugą opinię na temat jednego pliku lub jednej funkcji.

Repozytorium, które analizujesz, jest od tego momentu śledzone, więc jego trend ryzyka i historia audytów gromadzą się z czasem. Fragment to jednorazowe i nie jest śledzony.

3. Uruchom audyt

Audyt uruchamia się w tle. Natychmiast otrzymasz ID audytu, a pulpit nawigacyjny sonduje wynik, dzięki czemu możesz zamknąć kartę i wrócić później: audyt repozytorium zwykle trwa od trzydziestu sekund do kilku minut, w zależności od ilości kodu źródłowego do przeczytania.

Po zakończeniu otrzymasz e-mail w języku, którego używałeś, z wynikiem ryzyka, rozbiciem ważności i bezpośrednim linkiem do raportu. Ten e-mail możesz wyłączyć w Ustawieniach.

4. Pracuj nad raportem

Otwórz raport i zacznij od góry: podsumowanie i wynik ryzyka mówią Ci, czy to spokojny tydzień czy zły. Następnie pracuj nad znaleziskami, które są posortowane według ważności. Każde zawiera dowody z Twojego kodu, kroki, aby go naprawić, i jak sprawdzić, czy naprawa zadziałała.

Co dalej

  • Włącz powtarzający się audyt repozytorium, aby sprawdzało się co tydzień bez konieczności pamiętania.
  • Dodaj produkty i biblioteki, od których zależysz, do swojej listy obserwacyjnej CVE, aby wcześnie usłyszeć o ich lukach w bezpieczeństwie.
  • Odrzuć wszystko, co uważasz za fałszywy alarm; pozostaje odrzucone w następnych audytach.