CodeAuditAgent

Da URL do repositório à correção com merge feito.

Quatro passos, a maioria acontece enquanto você pega um café.

  1. 01

    Conecte

    Entre com o GitHub. Pedimos apenas seu perfil público e seu e-mail. Cole a URL de um repositório público ou um trecho de código.

  2. 02

    Busque

    Lemos os arquivos de código da branch padrão, ignorando dependências, saídas de build, lockfiles, arquivos minificados e tudo acima de 60 KB, até o limite de arquivos do seu plano.

  3. 03

    Audite

    O Claude Fable 5.1 revisa o código com as diretrizes de um auditor sênior. Ele precisa responder seguindo um schema rígido, então todo relatório tem o mesmo formato e todo achado traz evidência.

  4. 04

    Corrija

    Leia os achados por ordem de severidade, copie a correção sugerida e audite de novo para confirmar que o score de risco caiu.

Anatomia de um achado

Todo achado de todo relatório tem os mesmos campos, então você consegue analisar cinquenta deles sem reaprender o layout.

Severidade e confiança
De crítica a informativa, pela explorabilidade real, com confiança alta, média ou baixa.
CWE e localização
Um identificador CWE e o arquivo e intervalo de linhas a que o achado se refere.
Evidência
O trecho exato de código, citado do seu repositório, que demonstra o problema.
Cenário de exploração
Como um atacante abusaria disso na prática, em duas ou três frases.
Correção
Uma solução concreta, geralmente um trecho corrigido escrito no estilo do código ao redor.
acme/storefront · src/api/users.ts
Exemplo
CríticaCWE-89

SQL injection na busca de usuários

req.query.name é concatenado na consulta, então qualquer visitante pode ler ou apagar a tabela de usuários.

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
Correção pronta para revisãoClaude Fable 5.1
Exemplo ilustrativo: um SQL injection crítico (CWE-89) com uma correção usando consulta parametrizada.

Por que os relatórios são confiáveis

Evidência ou silêncio

O auditor é instruído a não levantar achados que não consiga citar. Conselhos vagos de boas práticas ficam fora da lista de achados.

Seu código é entrada não confiável

O prompt de sistema trata seu código estritamente como dados a auditar e é reforçado contra instruções escondidas em comentários.

Estruturado por construção

O modelo responde por meio de uma chamada de ferramenta obrigatória com um schema JSON, então um relatório nunca vira um texto meio formatado.

Encontre a falha antes de um atacante.

Entre com o GitHub e rode sua primeira auditoria em menos de um minuto. O plano gratuito não exige cartão de crédito.