Pierwsze kroki
Zaloguj się na GitHub, przeanalizuj swoje pierwsze repozytorium lub fragment kodu i zrozum, co CodeAuditAgent Ci oferuje.
CodeAuditAgent czyta Twój kod źródłowy jak recenzent bezpieczeństwa, i zwraca ustrukturyzowany raport: każde znalezisko cytuje dotyczący go kod, mapuje się do CWE, wyjaśnia wpływ i dostarcza konkretną poprawkę. Ta strona prowadzi Cię od zera do swojego pierwszego raportu.
1. Zaloguj się na GitHub
Uwierzytelnianie odbywa się za pośrednictwem GitHub. Prosimy o minimalny zakres wymagany do odczytania publicznej zawartości repozytorium; nigdy nie pytamy o dostęp do zapisu i nigdy nie pushujemy commitów, nie otwieramy pull requestów ani nie zmieniamy ustawień repozytorium. Możesz w każdej chwili cofnąć autoryzację w ustawieniach GitHub.
2. Wybierz co analizować
Istnieją dwie drogi, i obie tworzą ten sam typ raportu:
- URL repozytorium GitHub, taki jak https://github.com/owner/repo. Odczytujemy gałąź domyślną repozytorium publicznego.
- Fragment kodu wklejony do pulpitu nawigacyjnego, gdy chcesz drugą opinię na temat jednego pliku lub jednej funkcji.
Repozytorium, które analizujesz, jest od tego momentu śledzone, więc jego trend ryzyka i historia audytów gromadzą się z czasem. Fragment to jednorazowe i nie jest śledzony.
3. Uruchom audyt
Audyt uruchamia się w tle. Natychmiast otrzymasz ID audytu, a pulpit nawigacyjny sonduje wynik, dzięki czemu możesz zamknąć kartę i wrócić później: audyt repozytorium zwykle trwa od trzydziestu sekund do kilku minut, w zależności od ilości kodu źródłowego do przeczytania.
Po zakończeniu otrzymasz e-mail w języku, którego używałeś, z wynikiem ryzyka, rozbiciem ważności i bezpośrednim linkiem do raportu. Ten e-mail możesz wyłączyć w Ustawieniach.
4. Pracuj nad raportem
Otwórz raport i zacznij od góry: podsumowanie i wynik ryzyka mówią Ci, czy to spokojny tydzień czy zły. Następnie pracuj nad znaleziskami, które są posortowane według ważności. Każde zawiera dowody z Twojego kodu, kroki, aby go naprawić, i jak sprawdzić, czy naprawa zadziałała.
Co dalej
- Włącz powtarzający się audyt repozytorium, aby sprawdzało się co tydzień bez konieczności pamiętania.
- Dodaj produkty i biblioteki, od których zależysz, do swojej listy obserwacyjnej CVE, aby wcześnie usłyszeć o ich lukach w bezpieczeństwie.
- Odrzuć wszystko, co uważasz za fałszywy alarm; pozostaje odrzucone w następnych audytach.