Ir para o conteúdo
CodeAuditAgent
Toda a documentação

Começando

Faça login com GitHub, audite seu primeiro repositório ou snippet de código e entenda o que CodeAuditAgent oferece.

CodeAuditAgent lê seu código-fonte como um revisor de segurança faria, e retorna um relatório estruturado: cada achado cita o código em questão, mapeia para um CWE, explica o impacto e fornece uma correção concreta. Esta página o leva de nada para seu primeiro relatório.

1. Faça login com GitHub

A autenticação funciona através do GitHub. Solicitamos o escopo mínimo necessário para ler conteúdo público dos repositórios; nunca solicitamos acesso de escrita e nunca fazemos push de commits, abrimos pull requests ou alteramos configurações do repositório. Você pode revogar a autorização nas configurações do GitHub a qualquer momento.

2. Escolha o que auditar

Há dois caminhos, e ambos produzem o mesmo tipo de relatório:

  • Uma URL de repositório GitHub, como https://github.com/owner/repo. Lemos o branch padrão de um repositório público.
  • Um snippet de código colado no painel, quando você deseja uma segunda opinião sobre um arquivo ou uma função.

Um repositório que você audita é rastreado a partir de então, então seu histórico de risco e auditoria se acumulam ao longo do tempo. Um snippet é único e não é rastreado.

3. Execute a auditoria

A auditoria é executada em segundo plano. Você obtém um ID de auditoria imediatamente e o painel faz polling para o resultado, então você pode fechar a aba e voltar depois: uma auditoria de repositório geralmente leva entre trinta segundos e alguns minutos, dependendo de quanto código-fonte há para ler.

Quando terminar, você recebe um e-mail no idioma que estava usando, com o score de risco, a divisão de severidade e um link direto para o relatório. Você pode desativar esse e-mail nas Configurações.

4. Trabalhe pelo relatório

Abra o relatório e comece pelo topo: o resumo e o score de risco dizem se é uma semana tranquila ou ruim. Depois trabalhe pelos achados, que estão ordenados por severidade. Cada um traz a evidência do seu código, os passos para corrigi-lo e como verificar que a correção funcionou.

O que fazer a seguir

  • Ative uma auditoria recorrente para o repositório para que ele se auto-verifique toda semana sem você precisar lembrar.
  • Adicione os produtos e bibliotecas das quais você depende à sua watchlist de CVE, para que você ouça sobre suas vulnerabilidades cedo.
  • Descarte qualquer coisa que você julgue como falso positivo; permanece descartada em auditorias posteriores.