Produkt bezpieczeństwa powinien być nudny, jeśli chodzi o bezpieczeństwo.
Oto dokładnie, co dzieje się z Twoim kodem i kontem, kto ma dostęp do danych i jak się z nami skontaktować, jeśli znajdziesz problem.
- Nie przechowujemy Twojego kodu
- Kod repozytorium jest pobierany na potrzeby audytu i wysyłany do modelu. Przechowujemy wynikowy raport, a nie kopię Twojego repozytorium.
- Nie służy do trenowania
- Kod wysyłany do Anthropic przez API nie jest używany do trenowania ich modeli zgodnie z ich warunkami komercyjnymi.
- Szczelnie zabezpieczona baza danych
- Zabezpieczenia na poziomie wierszy są włączone w każdej tabeli i domyślnie blokują klucz publiczny. Tylko serwer może czytać i zapisywać, i to wyłącznie Twoje wiersze.
- Szyfrowanie wszędzie
- TLS od końca do końca przez Cloudflare w trybie Full (strict) z HSTS. Twój token GitHub istnieje wyłącznie w zaszyfrowanym ciasteczku sesji.
- Klucze o minimalnych uprawnieniach
- Płatności korzystają z ograniczonego klucza Stripe, a webhooki są weryfikowane na podstawie podpisu, zanim cokolwiek się zmieni.
- Ścisła polityka przeglądarki
- Content Security Policy, X-Frame-Options DENY, nosniff i ścisła polityka referrer w każdej odpowiedzi.
Co dzieje się podczas audytu
- 01
Przesyłasz adres URL repozytorium lub fragment kodu z uwierzytelnionej sesji.
- 02
Serwer pobiera publiczne repozytorium z GitHub przez HTTPS.
- 03
Wybrany kod źródłowy jest wysyłany do API Anthropic w celu analizy.
- 04
Ustrukturyzowany raport jest zapisywany na Twoim koncie w naszej bazie danych we Frankfurcie w Niemczech.
- 05
W każdej chwili możesz wyeksportować lub usunąć swoje dane w Ustawieniach.
Podmioty przetwarzające
Firmy, które przetwarzają dane, aby CodeAuditAgent mógł działać. Nikt inny nie otrzymuje Twoich danych.
| Dostawca | Cel | Dane | Lokalizacja |
|---|---|---|---|
| Anthropic | Analiza AI przesłanego kodu | Przesłany przez Ciebie kod źródłowy | Stany Zjednoczone |
| Supabase | Baza danych | Konto, repozytoria, raporty z audytów | Frankfurt, Niemcy |
| Stripe | Płatności i faktury | Dane rozliczeniowe i metoda płatności | Stany Zjednoczone |
| Cloudflare | DNS, TLS i ochrona przed DDoS | Metadane żądań i adres IP | Globalna sieć brzegowa |
| GitHub | Logowanie i dostęp do repozytoriów | Publiczny profil, e-mail, publiczny kod źródłowy | Stany Zjednoczone |
Znalazłeś podatność?
Zgłoś ją poufnie na adres [email protected] z [SECURITY] w temacie. Czytamy każde zgłoszenie i nie podejmujemy działań wobec badań prowadzonych w dobrej wierze.
Napisz do zespołu bezpieczeństwaZnajdź błąd, zanim zrobi to atakujący.
Zaloguj się przez GitHub i uruchom pierwszy audyt w niecałą minutę. Plan darmowy nie wymaga karty kredytowej.