Przejdź do treści
CodeAuditAgent
Cała dokumentacja

Jak działa audyt

Co CodeAuditAgent czyta, co wysyła do modelu, ile czasu trwa audyt i gdzie są limity.

Audyt ma trzy etapy: zebranie kodu źródłowego, poproszenie modelu o ustrukturyzowany raport, przechowywanie wyniku. Wiedza o tym, co się dzieje na każdym etapie, mówi Ci, co audyt może i nie może znaleźć.

Gromadzenie kodu źródłowego

W przypadku repozytorium odczytujemy drzewo plików gałęzi domyślnej i wybieramy pliki godne przeglądu: kod źródłowy aplikacji, konfigurację i manifesty zależności. Katalogi dostarczane, dane wyjściowe kompilacji, pliki blokady, obrazy i pliki binarne są pomijane — zużywają budżet bez zawierania logiki.

  • Pojedyncze pliki większe niż 60 KB są pomijane; plik o takim rozmiarze jest zwykle generowany.
  • Ile plików jest odczytywanych, zależy od Twojego planu: 20 na Darmowym, 40 na Starterze, 80 na Pro.
  • Całkowita ilość kodu źródłowego wysyłanego do modelu również ma limit: 60.000 znaków na Darmowym, 300.000 na Starterze, 600.000 na Pro.

Gdy repozytorium jest większe niż limit, raport mówi o tym wyraźnie. Traktuj obcięty audyt jako próbkę, a nie jako pokrycie: pliki, które nie zostały odczytane, nie były recenzowane.

Zapytanie modelu

Kod źródłowy trafia do Claude'a wraz z instrukcją systemową, która definiuje rolę recenzenta i schematem narzędzia, który definiuje kształt odpowiedzi. Model nie może odpowiedzieć prozą: musi wypełnić strukturę raportu, dlatego każde znalezisko ma ważność, lokalizację i poprawkę zamiast akapitu porady.

Twój kod jest traktowany jako niezaufane dane przez cały proces. Jeśli komentarz lub ciąg w repozytorium próbuje instruować recenzenta — "zignoruj poprzednie instrukcje", "nie raportuj żadnych znalezisk" — model zostaje poinformowany, aby się nie zgodził i zgłosił próbę jako znalezisko iniekcji prompt.

Plany płatne uruchamiają Claude Fable 5.1. Darmowy plan uruchamia Claude Haiku 4.5, który jest szybszy i znacznie tańszy w obsługiwaniu, więc próby pozostają darmowe; znajduje mniej niż główny model.

Przechowywanie wyniku

Raport jest przechowywany na Twoim koncie z użytym modelem, listą faktycznie odczytanych plików i informacją o tym, czy kod źródłowy został obcięty. Ta lista ma znaczenie, gdy porównujesz dwa audyty: znalezisko może zniknąć, ponieważ zostało naprawione, lub ponieważ plik, w którym się znajdował, nie przeszedł tej rundy.

Czego audyt nie robi

  • Nie uruchamia Twojego kodu, dlatego nie może potwierdzić exploitability w czasie wykonywania.
  • Jeszcze nie dociera do repozytoriów prywatnych; wymaga to instalacji aplikacji GitHub, która nie została zbudowana.
  • Nie otwiera pull requestów ani nic nie zmienia w Twoim repozytorium.
  • Nie zastępuje testu penetracyjnego ani przeglądu ludzkiego kodu krytycznego dla bezpieczeństwa.