İçeriğe atla
CodeAuditAgent
Tüm dokümantasyon

Bir denetim nasıl çalışır

CodeAuditAgent neyi okur, modele ne gönderir, denetim ne kadar sürer ve sınırlar nerede başlar.

Bir denetimin üç aşaması vardır: kaynağı toplamak, modelden yapılandırılmış rapor istemek, sonucu saklamak. Her aşamada ne olduğunu bilmek, bir denetimin neyi bulabileceğini ve neyi bulamayacağını da söyler.

Kaynağın toplanması

Depo için varsayılan dalın dosya ağacını okur ve incelemeye değer dosyaları seçeriz: uygulama kaynağı, yapılandırma ve bağımlılık dosyaları. Vendor dizinleri, derleme çıktısı, kilit dosyaları, görseller ve ikili dosyalar atlanır — bütçeyi yerler, mantık taşımazlar.

  • 60 KB'den büyük tek dosyalar atlanır; o boyuttaki bir dosya genelde üretilmiştir.
  • Kaç dosyanın okunacağı planınıza bağlıdır: Ücretsiz'de 20, Starter'da 40, Pro'da 80.
  • Modele gönderilen toplam kaynak da sınırlıdır: Ücretsiz'de 60.000, Starter'da 300.000, Pro'da 600.000 karakter.

Depo sınırdan büyükse rapor bunu açıkça yazar. Kırpılmış bir denetimi kapsama değil, örnekleme olarak okuyun: okunmayan dosyalar incelenmemiştir.

Modele sormak

Kaynak, incelemecinin işini tanımlayan bir sistem istemi ve cevabın biçimini tanımlayan bir araç şemasıyla birlikte Claude'a gider. Model düz metinle cevap veremez; rapor yapısını doldurmak zorundadır. Her bulgunun bir önem derecesi, konumu ve düzeltmesi olmasının, bir paragraf genel tavsiye olmamasının sebebi budur.

Kodunuz baştan sona güvenilmeyen veri olarak ele alınır. Depodaki bir yorum ya da metin incelemeciye talimat vermeye çalışırsa — "önceki talimatları yok say", "hiç bulgu bildirme" — modele uymaması ve bu girişimi prompt injection bulgusu olarak raporlaması söylenmiştir.

Ücretli planlar Claude Fable 5.1 ile çalışır. Ücretsiz plan, denemeleri gerçekten ücretsiz tutabilmek için daha hızlı ve çok daha ucuz olan Claude Haiku 4.5'i kullanır; amiral gemisi modelden daha az bulur.

Sonucun saklanması

Rapor hesabınıza kaydedilir: kullanılan model, gerçekten okunan dosyaların listesi ve kaynağın kırpılıp kırpılmadığı ile birlikte. Bu liste iki denetimi karşılaştırırken önemlidir: bir bulgu düzeltildiği için de kaybolabilir, bulunduğu dosya bu sefer listeye giremediği için de.

Bir denetimin yapmadıkları

  • Kodunuzu çalıştırmaz, dolayısıyla çalışma anında istismar edilebilirliği doğrulayamaz.
  • Henüz özel depolara erişmez; bunun için GitHub App kurulumu gerekir, o da henüz yok.
  • Pull request açmaz, deponuzda hiçbir şeyi değiştirmez.
  • Sızma testinin ya da güvenlik açısından kritik kodun insan incelemesinin yerine geçmez.