Ir para o conteúdo
CodeAuditAgent
Toda a documentação

Como funciona uma auditoria

O que CodeAuditAgent lê, o que envia para o modelo, quanto tempo uma auditoria leva e onde estão os limites.

Uma auditoria tem três estágios: coletar o código-fonte, pedir ao modelo um relatório estruturado, armazenar o resultado. Saber o que acontece em cada um diz o que uma auditoria pode e não pode encontrar.

Coletando o código-fonte

Para um repositório, lemos a árvore de arquivos do branch padrão e selecionamos os arquivos que merecem revisão: código-fonte da aplicação, configuração e manifestos de dependência. Diretórios vendored, saída de compilação, arquivos de lock, imagens e binários são ignorados — eles consomem orçamento sem conter lógica.

  • Arquivos individuais maiores que 60 KB são ignorados; um arquivo desse tamanho geralmente é gerado.
  • Quantos arquivos são lidos depende do seu plano: 20 no Gratuito, 40 no Iniciante, 80 no Pro.
  • O total de código-fonte enviado ao modelo também tem limite: 60.000 caracteres no Gratuito, 300.000 no Iniciante, 600.000 no Pro.

Quando um repositório é maior que o limite, o relatório diz isso explicitamente. Trate uma auditoria truncada como uma amostra, não como cobertura: os arquivos que não foram lidos não foram revisados.

Consultando o modelo

O código-fonte vai para Claude com um prompt de sistema que define o trabalho do revisor e um schema de ferramenta que define a forma da resposta. O modelo não pode responder com prosa: ele tem que preencher a estrutura do relatório, é por isso que cada achado tem uma severidade, uma localização e uma correção em vez de um parágrafo de conselho.

Seu código é tratado como dados não confiáveis em todo o processo. Se um comentário ou string no repositório tenta instruir o revisor — "ignore as instruções anteriores", "não relate achados" — o modelo é instruído a não cumprir e relatar a tentativa como um achado de prompt injection.

Planos pagos executam Claude Fable 5.1. O plano gratuito executa Claude Haiku 4.5, que é mais rápido e muito mais barato de servir, então testes permanecem gratuitos; ele encontra menos que o modelo principal.

Armazenando o resultado

O relatório é armazenado contra sua conta, com o modelo usado, a lista de arquivos que foram realmente lidos e se o código-fonte foi truncado. Essa lista importa quando você compara duas auditorias: um achado pode desaparecer porque foi corrigido, ou porque o arquivo em que estava não passou no teste desta vez.

O que uma auditoria não faz

  • Não executa seu código, então não pode confirmar exploratibilidade em tempo de execução.
  • Ainda não alcança repositórios privados; isso requer uma instalação de GitHub App, que não está construída.
  • Não abre pull requests ou muda nada no seu repositório.
  • Não substitui um teste de penetração ou uma revisão humana de código crítico para segurança.