CodeAuditAgent

Продукт для безопасности должен быть скучным в вопросах безопасности.

Здесь описано, что именно происходит с вашим кодом и аккаунтом, кто имеет доступ к данным и как связаться с нами, если вы нашли проблему.

Мы не храним ваш код
Код репозитория загружается для аудита и отправляется модели. Мы сохраняем итоговый отчёт, а не копию вашего репозитория.
Не используется для обучения
Код, отправляемый в Anthropic через API, по их коммерческим условиям не используется для обучения моделей.
Надёжно закрытая база данных
Защита на уровне строк включена для каждой таблицы и по умолчанию запрещает доступ по публичному ключу. Читать и записывать может только сервер и только ваши собственные строки.
Шифрование повсюду
Сквозной TLS через Cloudflare в режиме Full (strict) с HSTS. Ваш токен GitHub хранится только внутри зашифрованного сессионного cookie.
Ключи с минимальными правами
Для платежей используется ограниченный ключ Stripe, а подпись вебхуков проверяется до того, как что-либо изменится.
Строгая политика браузера
Content Security Policy, X-Frame-Options DENY, nosniff и строгая политика referrer в каждом ответе.

Что происходит во время аудита

  1. 01

    Вы отправляете URL репозитория или фрагмент кода из авторизованной сессии.

  2. 02

    Сервер загружает публичный репозиторий с GitHub по HTTPS.

  3. 03

    Выбранный исходный код отправляется в API Anthropic для анализа.

  4. 04

    Структурированный отчёт сохраняется в вашем аккаунте в нашей базе данных во Франкфурте, Германия.

  5. 05

    Вы можете в любой момент экспортировать или удалить свои данные в разделе «Настройки».

Субподрядчики по обработке данных

Компании, которые обрабатывают данные, чтобы CodeAuditAgent мог работать. Больше никто ваши данные не получает.

ПоставщикНазначениеДанныеМестоположение
AnthropicИИ-анализ отправленного кодаОтправленный вами исходный кодСША
SupabaseБаза данныхАккаунт, репозитории, отчёты об аудитахФранкфурт, Германия
StripeПлатежи и счетаПлатёжные реквизиты и способ оплатыСША
CloudflareDNS, TLS и защита от DDoSМетаданные запросов и IP-адресГлобальная пограничная сеть
GitHubВход и доступ к репозиториямПубличный профиль, email, публичный исходный кодСША

Нашли уязвимость?

Сообщите о ней конфиденциально на [email protected], указав [SECURITY] в теме письма. Мы читаем каждое сообщение и не преследуем добросовестных исследователей.

Написать команде безопасности

Документы

Найдите уязвимость раньше атакующего.

Войдите через GitHub и запустите первый аудит меньше чем за минуту. Для бесплатного тарифа банковская карта не нужна.