Da URL do repositório à correção com merge feito.
Quatro passos, a maioria acontece enquanto você pega um café.
01
Conecte
Entre com o GitHub. Pedimos apenas seu perfil público e seu e-mail. Cole a URL de um repositório público ou um trecho de código.
02
Busque
Lemos os arquivos de código da branch padrão, ignorando dependências, saídas de build, lockfiles, arquivos minificados e tudo acima de 60 KB, até o limite de arquivos do seu plano.
03
Audite
O Claude Fable 5.1 revisa o código com as diretrizes de um auditor sênior. Ele precisa responder seguindo um schema rígido, então todo relatório tem o mesmo formato e todo achado traz evidência.
04
Corrija
Leia os achados por ordem de severidade, copie a correção sugerida e audite de novo para confirmar que o score de risco caiu.
Anatomia de um achado
Todo achado de todo relatório tem os mesmos campos, então você consegue analisar cinquenta deles sem reaprender o layout.
- Severidade e confiança
- De crítica a informativa, pela explorabilidade real, com confiança alta, média ou baixa.
- CWE e localização
- Um identificador CWE e o arquivo e intervalo de linhas a que o achado se refere.
- Evidência
- O trecho exato de código, citado do seu repositório, que demonstra o problema.
- Cenário de exploração
- Como um atacante abusaria disso na prática, em duas ou três frases.
- Correção
- Uma solução concreta, geralmente um trecho corrigido escrito no estilo do código ao redor.
SQL injection na busca de usuários
req.query.name é concatenado na consulta, então qualquer visitante pode ler ou apagar a tabela de usuários.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);Por que os relatórios são confiáveis
Evidência ou silêncio
O auditor é instruído a não levantar achados que não consiga citar. Conselhos vagos de boas práticas ficam fora da lista de achados.
Seu código é entrada não confiável
O prompt de sistema trata seu código estritamente como dados a auditar e é reforçado contra instruções escondidas em comentários.
Estruturado por construção
O modelo responde por meio de uma chamada de ferramenta obrigatória com um schema JSON, então um relatório nunca vira um texto meio formatado.
Encontre a falha antes de um atacante.
Entre com o GitHub e rode sua primeira auditoria em menos de um minuto. O plano gratuito não exige cartão de crédito.