Начало работы
Войдите через GitHub, проведите аудит своего первого репозитория или фрагмента кода и поймите, что вам предлагает CodeAuditAgent.
CodeAuditAgent читает ваш исходный код как рецензент безопасности и возвращает структурированный отчет: каждая находка цитирует относящийся к ней код, сопоставляется с CWE, объясняет влияние и предоставляет конкретное исправление. Эта страница проведет вас от нуля к вашему первому отчету.
1. Войдите через GitHub
Аутентификация происходит через GitHub. Мы запрашиваем минимальный охват, необходимый для чтения общедоступного содержимого репозитория; мы никогда не запрашиваем доступ на запись и никогда не выполняем push коммитов, не открываем pull request и не изменяем параметры репозитория. Вы можете отозвать авторизацию в параметрах GitHub в любое время.
2. Выберите что проверить
Есть два способа, и оба дают один и тот же тип отчета:
- URL репозитория GitHub, например https://github.com/owner/repo. Мы читаем ветку по умолчанию общедоступного репозитория.
- Фрагмент кода, вставленный в панель управления, когда вам нужно второе мнение о одном файле или одной функции.
Репозиторий, который вы проверяете, отслеживается с этого момента, поэтому его тренд риска и история аудитов накапливаются со временем. Фрагмент одноразовый и не отслеживается.
3. Запустите аудит
Аудит выполняется в фоновом режиме. Вы сразу получаете идентификатор аудита, и панель управления опрашивает результат, поэтому вы можете закрыть вкладку и вернуться позже: аудит репозитория обычно занимает от тридцати секунд до нескольких минут в зависимости от объема исходного кода для чтения.
По завершении вы получите письмо на языке, который вы использовали, с оценкой риска, разбивкой по уровню серьезности и прямой ссылкой на отчет. Вы можете отключить это письмо в Параметрах.
4. Работайте над отчетом
Откройте отчет и начните сверху: резюме и оценка риска покажут вам, спокойная ли это неделя или плохая. Затем работайте над находками, которые отсортированы по серьезности. Каждая содержит доказательства из вашего кода, шаги для исправления и как проверить, что исправление сработало.
Что дальше
- Включите повторяющийся аудит для репозитория, чтобы он проверял себя каждую неделю без необходимости помнить.
- Добавьте продукты и библиотеки, от которых вы зависите, в список отслеживания CVE, чтобы узнавать об их уязвимостях на раннем этапе.
- Отклоните все, что вы считаете ложным срабатыванием; оно остается отклоненным в последующих аудитах.