CodeAuditAgent

Tudo o que uma revisão de segurança deveria entregar.

O CodeAuditAgent lê seu código como um auditor sênior de segurança de aplicações leria e entrega um relatório que você consegue colocar em prática na mesma tarde.

Detecção de vulnerabilidades que cita a evidência

Cada achado cita as linhas exatas a que se refere. Se o modelo não consegue apontar o código, ele não pode levantar o achado.

  • Injeção: SQL, NoSQL, de comandos, de templates e LDAP
  • Controle de acesso quebrado, IDOR e verificações de propriedade ausentes
  • Segredos fixos no código, criptografia fraca e aleatoriedade insegura
  • SSRF, open redirects, XSS e desserialização insegura
  • Falhas de lógica, condições de corrida e vazamentos de memória e recursos
  • Padrões inseguros em configuração e código de infraestrutura

Um relatório feito para quem vai corrigir

Os achados são ordenados por explorabilidade, não pelo quanto a categoria parece assustadora.

  • Severidade de crítica a informativa, com nível de confiança em cada achado
  • Identificador CWE e localização arquivo:linha
  • Um cenário de exploração realista em linguagem simples
  • Um trecho corrigido escrito sobre o seu código real
  • Pontos positivos e uma lista priorizada de próximos passos
  • Um score de risco geral de 0 a 100

Se encaixa no jeito que você já trabalha

Nenhum agente para instalar e nenhum pipeline para reescrever. Entre, cole a URL de um repositório e leia o relatório.

  • Entre com o GitHub e audite qualquer repositório público pela URL
  • Cole um trecho quando quiser revisar só uma função
  • As auditorias rodam em segundo plano, então repositórios grandes nunca estouram o tempo limite
  • Copie ou baixe qualquer relatório em Markdown estruturado
  • Exporte todos os achados em CSV para o seu gerenciador de tarefas

Acompanhe sua postura ao longo do tempo, não só uma análise

Segurança é tendência. O painel mostra se cada repositório está ficando mais seguro.

  • Repositórios acompanhados com novas auditorias em um clique
  • Tendência do score de risco por repositório
  • Histórico de auditorias filtrável por repositório, status, severidade e período
  • Comparação lado a lado com a auditoria anterior
  • Um explorador de achados de todos os repositórios, filtrável por severidade e CWE
  • Medidor de uso em tempo real em relação aos limites do seu plano

Linguagens que ele lê

O auditor lê código nas linguagens abaixo, além de scripts de shell e configurações como YAML, TOML e Terraform. A interface está disponível em 16 idiomas.

  • TypeScript
  • JavaScript
  • Python
  • Go
  • Rust
  • Java
  • Kotlin
  • PHP
  • Ruby
  • C#
  • C / C++
  • Swift
  • SQL
  • Terraform

Limites, com honestidade

Apenas repositórios públicos, por enquanto
As auditorias de repositório leem a branch padrão de repositórios públicos do GitHub. Repositórios privados exigem uma GitHub App, que está no roadmap. Você sempre pode colar código privado como trecho.
As auditorias têm limites
Cada auditoria lê até 20, 40 ou 80 arquivos de código conforme o seu plano, ignorando arquivos acima de 60 KB. Snapshots parciais são identificados como parciais no relatório.
IA precisa de revisão humana
Os achados são pistas fortes, não provas. Revise cada correção antes de fazer o merge; o relatório informa o nível de confiança.

No roadmap

Isto ainda não foi construído. Listamos para você poder se planejar, não para vender.

  • Comentários de revisão automáticos em pull requests
  • Acesso a repositórios privados por meio de uma GitHub App
  • Pull requests de correção abertos para você
  • Workspaces de equipe com repositórios compartilhados

Encontre a falha antes de um atacante.

Entre com o GitHub e rode sua primeira auditoria em menos de um minuto. O plano gratuito não exige cartão de crédito.