Всё, что должно давать ревью безопасности.
CodeAuditAgent читает ваш код так, как это сделал бы опытный аудитор безопасности приложений, и выдаёт отчёт, по которому можно действовать в тот же день.
Поиск уязвимостей с цитатами-доказательствами
Каждая находка цитирует именно те строки, к которым относится. Если модель не может указать на код, она не имеет права сообщать о находке.
- Инъекции: SQL, NoSQL, команд, шаблонов и LDAP
- Нарушения контроля доступа, IDOR и отсутствие проверок владельца
- Секреты в коде, слабая криптография и небезопасная генерация случайных чисел
- SSRF, открытые редиректы, XSS и небезопасная десериализация
- Логические ошибки, состояния гонки, утечки памяти и ресурсов
- Небезопасные настройки по умолчанию в конфигурации и инфраструктурном коде
Отчёт для того, кому предстоит исправлять
Находки упорядочены по реальной эксплуатируемости, а не по тому, насколько страшно звучит категория.
- Критичность от критической до информационной и уровень уверенности для каждой находки
- Идентификатор CWE и расположение в формате файл:строка
- Реалистичный сценарий эксплуатации простым языком
- Исправленный фрагмент, написанный на основе вашего реального кода
- Положительные наблюдения и приоритизированный список следующих шагов
- Общая оценка риска от 0 до 100
Встраивается в ваш привычный процесс
Никаких агентов для установки и никаких пайплайнов для переписывания. Войдите, вставьте URL репозитория и читайте отчёт.
- Вход через GitHub; аудит любого публичного репозитория по URL
- Вставьте фрагмент кода, если нужно проверить только одну функцию
- Аудиты выполняются в фоне, поэтому большие репозитории не упираются в тайм-аут
- Копируйте или скачивайте любой отчёт в виде структурированного Markdown
- Экспортируйте все находки в CSV для своего трекера задач
Следите за защищённостью в динамике, а не по одному скану
Безопасность — это тренд. Панель показывает, становится ли каждый репозиторий безопаснее.
- Отслеживаемые репозитории с повторным аудитом в один клик
- Динамика оценки риска по каждому репозиторию
- История аудитов с фильтрами по репозиторию, статусу, критичности и периоду
- Сравнение с предыдущим аудитом бок о бок
- Обзор находок по всем репозиториям с фильтрами по критичности и CWE
- Счётчик использования в реальном времени относительно лимитов тарифа
Поддерживаемые языки
Аудитор читает исходный код на перечисленных ниже языках, а также shell-скрипты и конфигурацию, например YAML, TOML и Terraform. Сам интерфейс доступен на 16 языках.
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
Честно об ограничениях
- Пока только публичные репозитории
- Аудит репозитория читает ветку по умолчанию публичных репозиториев GitHub. Для приватных репозиториев нужно GitHub App — оно в планах. Приватный код всегда можно вставить как фрагмент.
- У аудитов есть лимиты
- Каждый аудит читает до 20, 40 или 80 исходных файлов в зависимости от тарифа и пропускает файлы больше 60 KB. Неполные снимки помечаются в отчёте как частичные.
- Результатам ИИ нужен человек
- Находки — это серьёзные зацепки, а не доказательство. Проверяйте каждый патч перед слиянием; отчёт указывает, насколько он уверен.
В планах
Этого пока нет. Мы перечисляем эти функции, чтобы вы могли планировать, а не чтобы вы их покупали.
- Автоматические комментарии ревью в pull request
- Доступ к приватным репозиториям через GitHub App
- Pull request с исправлениями, которые открываются за вас
- Командные пространства с общими репозиториями
Найдите уязвимость раньше атакующего.
Войдите через GitHub и запустите первый аудит меньше чем за минуту. Для бесплатного тарифа банковская карта не нужна.