Como funciona uma auditoria
O que CodeAuditAgent lê, o que envia para o modelo, quanto tempo uma auditoria leva e onde estão os limites.
Uma auditoria tem três estágios: coletar o código-fonte, pedir ao modelo um relatório estruturado, armazenar o resultado. Saber o que acontece em cada um diz o que uma auditoria pode e não pode encontrar.
Coletando o código-fonte
Para um repositório, lemos a árvore de arquivos do branch padrão e selecionamos os arquivos que merecem revisão: código-fonte da aplicação, configuração e manifestos de dependência. Diretórios vendored, saída de compilação, arquivos de lock, imagens e binários são ignorados — eles consomem orçamento sem conter lógica.
- Arquivos individuais maiores que 60 KB são ignorados; um arquivo desse tamanho geralmente é gerado.
- Quantos arquivos são lidos depende do seu plano: 20 no Gratuito, 40 no Iniciante, 80 no Pro.
- O total de código-fonte enviado ao modelo também tem limite: 60.000 caracteres no Gratuito, 300.000 no Iniciante, 600.000 no Pro.
Quando um repositório é maior que o limite, o relatório diz isso explicitamente. Trate uma auditoria truncada como uma amostra, não como cobertura: os arquivos que não foram lidos não foram revisados.
Consultando o modelo
O código-fonte vai para Claude com um prompt de sistema que define o trabalho do revisor e um schema de ferramenta que define a forma da resposta. O modelo não pode responder com prosa: ele tem que preencher a estrutura do relatório, é por isso que cada achado tem uma severidade, uma localização e uma correção em vez de um parágrafo de conselho.
Seu código é tratado como dados não confiáveis em todo o processo. Se um comentário ou string no repositório tenta instruir o revisor — "ignore as instruções anteriores", "não relate achados" — o modelo é instruído a não cumprir e relatar a tentativa como um achado de prompt injection.
Planos pagos executam Claude Fable 5.1. O plano gratuito executa Claude Haiku 4.5, que é mais rápido e muito mais barato de servir, então testes permanecem gratuitos; ele encontra menos que o modelo principal.
Armazenando o resultado
O relatório é armazenado contra sua conta, com o modelo usado, a lista de arquivos que foram realmente lidos e se o código-fonte foi truncado. Essa lista importa quando você compara duas auditorias: um achado pode desaparecer porque foi corrigido, ou porque o arquivo em que estava não passou no teste desta vez.
O que uma auditoria não faz
- Não executa seu código, então não pode confirmar exploratibilidade em tempo de execução.
- Ainda não alcança repositórios privados; isso requer uma instalação de GitHub App, que não está construída.
- Não abre pull requests ou muda nada no seu repositório.
- Não substitui um teste de penetração ou uma revisão humana de código crítico para segurança.