CodeAuditAgent

Всё, что должно давать ревью безопасности.

CodeAuditAgent читает ваш код так, как это сделал бы опытный аудитор безопасности приложений, и выдаёт отчёт, по которому можно действовать в тот же день.

Поиск уязвимостей с цитатами-доказательствами

Каждая находка цитирует именно те строки, к которым относится. Если модель не может указать на код, она не имеет права сообщать о находке.

  • Инъекции: SQL, NoSQL, команд, шаблонов и LDAP
  • Нарушения контроля доступа, IDOR и отсутствие проверок владельца
  • Секреты в коде, слабая криптография и небезопасная генерация случайных чисел
  • SSRF, открытые редиректы, XSS и небезопасная десериализация
  • Логические ошибки, состояния гонки, утечки памяти и ресурсов
  • Небезопасные настройки по умолчанию в конфигурации и инфраструктурном коде

Отчёт для того, кому предстоит исправлять

Находки упорядочены по реальной эксплуатируемости, а не по тому, насколько страшно звучит категория.

  • Критичность от критической до информационной и уровень уверенности для каждой находки
  • Идентификатор CWE и расположение в формате файл:строка
  • Реалистичный сценарий эксплуатации простым языком
  • Исправленный фрагмент, написанный на основе вашего реального кода
  • Положительные наблюдения и приоритизированный список следующих шагов
  • Общая оценка риска от 0 до 100

Встраивается в ваш привычный процесс

Никаких агентов для установки и никаких пайплайнов для переписывания. Войдите, вставьте URL репозитория и читайте отчёт.

  • Вход через GitHub; аудит любого публичного репозитория по URL
  • Вставьте фрагмент кода, если нужно проверить только одну функцию
  • Аудиты выполняются в фоне, поэтому большие репозитории не упираются в тайм-аут
  • Копируйте или скачивайте любой отчёт в виде структурированного Markdown
  • Экспортируйте все находки в CSV для своего трекера задач

Следите за защищённостью в динамике, а не по одному скану

Безопасность — это тренд. Панель показывает, становится ли каждый репозиторий безопаснее.

  • Отслеживаемые репозитории с повторным аудитом в один клик
  • Динамика оценки риска по каждому репозиторию
  • История аудитов с фильтрами по репозиторию, статусу, критичности и периоду
  • Сравнение с предыдущим аудитом бок о бок
  • Обзор находок по всем репозиториям с фильтрами по критичности и CWE
  • Счётчик использования в реальном времени относительно лимитов тарифа

Поддерживаемые языки

Аудитор читает исходный код на перечисленных ниже языках, а также shell-скрипты и конфигурацию, например YAML, TOML и Terraform. Сам интерфейс доступен на 16 языках.

  • TypeScript
  • JavaScript
  • Python
  • Go
  • Rust
  • Java
  • Kotlin
  • PHP
  • Ruby
  • C#
  • C / C++
  • Swift
  • SQL
  • Terraform

Честно об ограничениях

Пока только публичные репозитории
Аудит репозитория читает ветку по умолчанию публичных репозиториев GitHub. Для приватных репозиториев нужно GitHub App — оно в планах. Приватный код всегда можно вставить как фрагмент.
У аудитов есть лимиты
Каждый аудит читает до 20, 40 или 80 исходных файлов в зависимости от тарифа и пропускает файлы больше 60 KB. Неполные снимки помечаются в отчёте как частичные.
Результатам ИИ нужен человек
Находки — это серьёзные зацепки, а не доказательство. Проверяйте каждый патч перед слиянием; отчёт указывает, насколько он уверен.

В планах

Этого пока нет. Мы перечисляем эти функции, чтобы вы могли планировать, а не чтобы вы их покупали.

  • Автоматические комментарии ревью в pull request
  • Доступ к приватным репозиториям через GitHub App
  • Pull request с исправлениями, которые открываются за вас
  • Командные пространства с общими репозиториями

Найдите уязвимость раньше атакующего.

Войдите через GitHub и запустите первый аудит меньше чем за минуту. Для бесплатного тарифа банковская карта не нужна.