Tudo o que uma revisão de segurança deveria entregar.
O CodeAuditAgent lê seu código como um auditor sênior de segurança de aplicações leria e entrega um relatório que você consegue colocar em prática na mesma tarde.
Detecção de vulnerabilidades que cita a evidência
Cada achado cita as linhas exatas a que se refere. Se o modelo não consegue apontar o código, ele não pode levantar o achado.
- Injeção: SQL, NoSQL, de comandos, de templates e LDAP
- Controle de acesso quebrado, IDOR e verificações de propriedade ausentes
- Segredos fixos no código, criptografia fraca e aleatoriedade insegura
- SSRF, open redirects, XSS e desserialização insegura
- Falhas de lógica, condições de corrida e vazamentos de memória e recursos
- Padrões inseguros em configuração e código de infraestrutura
Um relatório feito para quem vai corrigir
Os achados são ordenados por explorabilidade, não pelo quanto a categoria parece assustadora.
- Severidade de crítica a informativa, com nível de confiança em cada achado
- Identificador CWE e localização arquivo:linha
- Um cenário de exploração realista em linguagem simples
- Um trecho corrigido escrito sobre o seu código real
- Pontos positivos e uma lista priorizada de próximos passos
- Um score de risco geral de 0 a 100
Se encaixa no jeito que você já trabalha
Nenhum agente para instalar e nenhum pipeline para reescrever. Entre, cole a URL de um repositório e leia o relatório.
- Entre com o GitHub e audite qualquer repositório público pela URL
- Cole um trecho quando quiser revisar só uma função
- As auditorias rodam em segundo plano, então repositórios grandes nunca estouram o tempo limite
- Copie ou baixe qualquer relatório em Markdown estruturado
- Exporte todos os achados em CSV para o seu gerenciador de tarefas
Acompanhe sua postura ao longo do tempo, não só uma análise
Segurança é tendência. O painel mostra se cada repositório está ficando mais seguro.
- Repositórios acompanhados com novas auditorias em um clique
- Tendência do score de risco por repositório
- Histórico de auditorias filtrável por repositório, status, severidade e período
- Comparação lado a lado com a auditoria anterior
- Um explorador de achados de todos os repositórios, filtrável por severidade e CWE
- Medidor de uso em tempo real em relação aos limites do seu plano
Linguagens que ele lê
O auditor lê código nas linguagens abaixo, além de scripts de shell e configurações como YAML, TOML e Terraform. A interface está disponível em 16 idiomas.
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
Limites, com honestidade
- Apenas repositórios públicos, por enquanto
- As auditorias de repositório leem a branch padrão de repositórios públicos do GitHub. Repositórios privados exigem uma GitHub App, que está no roadmap. Você sempre pode colar código privado como trecho.
- As auditorias têm limites
- Cada auditoria lê até 20, 40 ou 80 arquivos de código conforme o seu plano, ignorando arquivos acima de 60 KB. Snapshots parciais são identificados como parciais no relatório.
- IA precisa de revisão humana
- Os achados são pistas fortes, não provas. Revise cada correção antes de fazer o merge; o relatório informa o nível de confiança.
No roadmap
Isto ainda não foi construído. Listamos para você poder se planejar, não para vender.
- Comentários de revisão automáticos em pull requests
- Acesso a repositórios privados por meio de uma GitHub App
- Pull requests de correção abertos para você
- Workspaces de equipe com repositórios compartilhados
Encontre a falha antes de um atacante.
Entre com o GitHub e rode sua primeira auditoria em menos de um minuto. O plano gratuito não exige cartão de crédito.