Começando
Faça login com GitHub, audite seu primeiro repositório ou snippet de código e entenda o que CodeAuditAgent oferece.
CodeAuditAgent lê seu código-fonte como um revisor de segurança faria, e retorna um relatório estruturado: cada achado cita o código em questão, mapeia para um CWE, explica o impacto e fornece uma correção concreta. Esta página o leva de nada para seu primeiro relatório.
1. Faça login com GitHub
A autenticação funciona através do GitHub. Solicitamos o escopo mínimo necessário para ler conteúdo público dos repositórios; nunca solicitamos acesso de escrita e nunca fazemos push de commits, abrimos pull requests ou alteramos configurações do repositório. Você pode revogar a autorização nas configurações do GitHub a qualquer momento.
2. Escolha o que auditar
Há dois caminhos, e ambos produzem o mesmo tipo de relatório:
- Uma URL de repositório GitHub, como https://github.com/owner/repo. Lemos o branch padrão de um repositório público.
- Um snippet de código colado no painel, quando você deseja uma segunda opinião sobre um arquivo ou uma função.
Um repositório que você audita é rastreado a partir de então, então seu histórico de risco e auditoria se acumulam ao longo do tempo. Um snippet é único e não é rastreado.
3. Execute a auditoria
A auditoria é executada em segundo plano. Você obtém um ID de auditoria imediatamente e o painel faz polling para o resultado, então você pode fechar a aba e voltar depois: uma auditoria de repositório geralmente leva entre trinta segundos e alguns minutos, dependendo de quanto código-fonte há para ler.
Quando terminar, você recebe um e-mail no idioma que estava usando, com o score de risco, a divisão de severidade e um link direto para o relatório. Você pode desativar esse e-mail nas Configurações.
4. Trabalhe pelo relatório
Abra o relatório e comece pelo topo: o resumo e o score de risco dizem se é uma semana tranquila ou ruim. Depois trabalhe pelos achados, que estão ordenados por severidade. Cada um traz a evidência do seu código, os passos para corrigi-lo e como verificar que a correção funcionou.
O que fazer a seguir
- Ative uma auditoria recorrente para o repositório para que ele se auto-verifique toda semana sem você precisar lembrar.
- Adicione os produtos e bibliotecas das quais você depende à sua watchlist de CVE, para que você ouça sobre suas vulnerabilidades cedo.
- Descarte qualquer coisa que você julgue como falso positivo; permanece descartada em auditorias posteriores.