İçeriğe atla
CodeAuditAgent
Tüm dokümantasyon

Başlangıç

GitHub ile giriş yapın, ilk deponuzu veya kod parçanızı denetleyin ve CodeAuditAgent'ın size ne verdiğini anlayın.

CodeAuditAgent kaynak kodunuzu bir güvenlik incelemecisinin okuyacağı gibi okur ve yapılandırılmış bir rapor döndürür: her bulgu ilgili kodu alıntılar, bir CWE ile eşleşir, etkisini anlatır ve somut bir düzeltme getirir. Bu sayfa sizi sıfırdan ilk raporunuza götürür.

1. GitHub ile giriş yapın

Kimlik doğrulama GitHub üzerinden yürür. Herkese açık depo içeriğini okumak için gereken en dar yetkiyi isteriz; yazma yetkisi hiç istemeyiz, commit göndermeyiz, pull request açmayız, depo ayarlarınızı değiştirmeyiz. Yetkiyi istediğiniz an GitHub ayarlarınızdan geri alabilirsiniz.

2. Neyi denetleyeceğinizi seçin

İki giriş yolu var ve ikisi de aynı türde rapor üretir:

  • Bir GitHub deposu adresi — https://github.com/sahip/depo gibi. Herkese açık deponun varsayılan dalını okuruz.
  • Panele yapıştırılan bir kod parçası — tek bir dosya ya da tek bir fonksiyon için ikinci bir göz istediğinizde.

Denetlediğiniz depo o andan itibaren takip edilir; risk eğilimi ve denetim geçmişi zamanla birikir. Kod parçası ise tek seferliktir, takip edilmez.

3. Denetimi çalıştırın

Denetim arka planda çalışır. Denetim numarasını anında alırsınız, panel sonucu kendisi yoklar; sekmeyi kapatıp sonra dönebilirsiniz. Bir depo denetimi, okunacak kaynak miktarına göre genelde otuz saniye ile birkaç dakika arasında sürer.

Bittiğinde kullandığınız dilde bir e-posta alırsınız: risk puanı, önem dağılımı ve doğrudan rapora giden bağlantı. Bu e-postayı Ayarlar'dan kapatabilirsiniz.

4. Raporu baştan sona işleyin

Raporu açın ve yukarıdan başlayın: özet ve risk puanı bunun sakin bir hafta mı yoksa kötü bir hafta mı olduğunu söyler. Sonra önem sırasına göre dizilmiş bulgularda aşağı inin. Her bulgu kendi kanıtını, düzeltme adımlarını ve düzeltmenin işe yarayıp yaramadığını nasıl kontrol edeceğinizi taşır.

Sırada ne var

  • Depo için otomatik denetimi açın; siz hatırlamasanız da haftada bir kendini yeniden kontrol etsin.
  • Bağımlı olduğunuz ürünleri ve kütüphaneleri CVE takip listenize ekleyin, açıklarını erken duyun.
  • Yanlış pozitif olduğunu düşündüğünüz bulguyu yok sayın; sonraki denetimlerde de yok sayılı kalır.