Глубокий поиск уязвимостей
Отслеживает данные от запроса до базы данных и находит инъекции, нарушения контроля доступа, утечки секретов, SSRF и логические ошибки, которые пропускают линтеры на шаблонах. Каждая находка сопоставлена с CWE.
Ваш автономный инженер по безопасности. Проверяйте код на GitHub, находите уязвимости и сразу получайте патчи, созданные ИИ.
SQL-инъекция в поиске пользователей
req.query.name подставляется в запрос конкатенацией, поэтому любой посетитель может прочитать или удалить таблицу users.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);Глубина опытного аудитора в темпе вашей очереди мержей.
Отслеживает данные от запроса до базы данных и находит инъекции, нарушения контроля доступа, утечки секретов, SSRF и логические ошибки, которые пропускают линтеры на шаблонах. Каждая находка сопоставлена с CWE.
К каждой находке прилагается конкретный патч для вашего кода и описание эксплойта, который он закрывает. Вы смотрите diff, а не лекцию.
Аудиты выполняются на Claude Fable 5.1 по инструкции опытного аудитора безопасности: цитировать доказательства, оценивать критичность по реальной эксплуатируемости и честно указывать уверенность.
Оценка риска, которую можно обосновать, и находки, с которыми можно работать уже через несколько минут.
acme/storefront · пример отчёта · демонстрационные данные
Для каждой находки: точная строка, класс CWE и патч. Нажмите, чтобы развернуть.
lib/billing.ts:3
- const stripe = new Stripe("sk_live_51H…");
+ const stripe = new Stripe(process.env.STRIPE_SECRET_KEY!); // and rotate the leaked key
app/api/invoices/[id]/route.ts:12
- const invoice = await db.invoice.findUnique({ where: { id } });
+ const invoice = await db.invoice.findFirst({ where: { id, userId: session.user.id } });
app/login/page.tsx:27
- router.push(searchParams.get('next') ?? '/');
+ router.push(safeRelativePath(searchParams.get('next')));
Начните бесплатно, затем выберите тариф под ваши репозитории.
Для инди-разработчиков и небольших команд, которые быстро выпускают релизы.
$49/мес.
Для растущих команд, которые проверяют много репозиториев.
$199/мес.
Бесплатный тариф: 1 репозиторий и 3 аудита в месяц. Банковская карта не нужна.