Wszystko, co powinien dać Ci przegląd bezpieczeństwa.
CodeAuditAgent czyta Twój kod tak, jak zrobiłby to doświadczony audytor bezpieczeństwa aplikacji, a potem daje raport, na podstawie którego możesz działać jeszcze tego samego popołudnia.
Wykrywanie podatności poparte dowodami
Każde znalezisko cytuje dokładnie te linie, których dotyczy. Jeśli model nie potrafi wskazać kodu, nie może zgłosić znaleziska.
- Wstrzykiwanie: SQL, NoSQL, poleceń, szablonów i LDAP
- Błędna kontrola dostępu, IDOR i brak weryfikacji właściciela
- Sekrety zapisane w kodzie, słaba kryptografia i niebezpieczna losowość
- SSRF, otwarte przekierowania, XSS i niebezpieczna deserializacja
- Błędy logiczne, wyścigi (race conditions), wycieki pamięci i zasobów
- Niebezpieczne ustawienia domyślne w konfiguracji i kodzie infrastruktury
Raport dla osoby, która musi to naprawić
Znaleziska są sortowane według możliwości wykorzystania, a nie według tego, jak groźnie brzmi kategoria.
- Waga od krytycznej do informacyjnej, z poziomem pewności przy każdym znalezisku
- Identyfikator CWE i lokalizacja w formacie plik:linia
- Realistyczny scenariusz ataku opisany prostym językiem
- Poprawiony fragment napisany na podstawie Twojego rzeczywistego kodu
- Pozytywne obserwacje i uporządkowana według priorytetu lista kolejnych kroków
- Ogólna ocena ryzyka w skali od 0 do 100
Pasuje do tego, jak już pracujesz
Żadnych agentów do instalowania i żadnego pipeline’u do przepisywania. Zaloguj się, wklej adres URL repozytorium i przeczytaj raport.
- Logowanie przez GitHub; audyt dowolnego publicznego repozytorium na podstawie adresu URL
- Wklej fragment kodu, gdy chcesz sprawdzić tylko jedną funkcję
- Audyty działają w tle, więc duże repozytoria nigdy nie przekraczają limitu czasu
- Kopiuj lub pobieraj dowolny raport jako ustrukturyzowany Markdown
- Eksportuj wszystkie znaleziska do CSV dla swojego systemu zgłoszeń
Śledź poziom bezpieczeństwa w czasie, a nie tylko jeden skan
Bezpieczeństwo to trend. Panel pokazuje, czy każde repozytorium staje się bezpieczniejsze.
- Monitorowane repozytoria z ponownym audytem jednym kliknięciem
- Trend oceny ryzyka dla każdego repozytorium
- Historia audytów z filtrami według repozytorium, statusu, wagi i okresu
- Porównanie z poprzednim audytem obok siebie
- Przeglądarka znalezisk ze wszystkich repozytoriów z filtrowaniem według wagi i CWE
- Licznik wykorzystania na żywo względem limitów Twojego planu
Obsługiwane języki
Audytor czyta kod źródłowy w poniższych językach, a także skrypty powłoki i konfigurację, taką jak YAML, TOML i Terraform. Sam interfejs jest dostępny w 16 językach.
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
Uczciwie o ograniczeniach
- Na razie tylko publiczne repozytoria
- Audyty repozytoriów czytają domyślną gałąź publicznych repozytoriów GitHub. Repozytoria prywatne wymagają aplikacji GitHub App, która jest w planach. Prywatny kod zawsze możesz wkleić jako fragment.
- Audyty mają limity
- Każdy audyt czyta do 20, 40 lub 80 plików źródłowych, zależnie od planu, pomijając pliki większe niż 60 KB. Niepełne migawki są w raporcie oznaczone jako częściowe.
- Wyniki AI wymagają człowieka
- Znaleziska to mocne tropy, a nie dowód. Przejrzyj każdą poprawkę przed scaleniem; raport informuje, jak bardzo jest pewny.
W planach
Tych funkcji jeszcze nie ma. Wymieniamy je, żebyś mógł planować, a nie żebyś je kupował.
- Automatyczne komentarze z przeglądu w pull requestach
- Dostęp do prywatnych repozytoriów przez GitHub App
- Pull requesty z poprawkami otwierane za Ciebie
- Przestrzenie zespołowe ze wspólnymi repozytoriami
Znajdź błąd, zanim zrobi to atakujący.
Zaloguj się przez GitHub i uruchom pierwszy audyt w niecałą minutę. Plan darmowy nie wymaga karty kredytowej.