CodeAuditAgent

Depo URL'sinden birleştirilmiş düzeltmeye.

Dört adım; çoğu siz kahvenizi alırken gerçekleşir.

  1. 01

    Bağlantı

    GitHub ile giriş yapın. Yalnızca herkese açık profilinizi ve e-posta adresinizi isteriz. Herkese açık bir deponun URL'sini veya bir kod parçası yapıştırın.

  2. 02

    Kodun alınması

    Kaynak dosyaları varsayılan daldan, planınızın dosya kotasına kadar okuruz; bağımlılıkları, derleme çıktılarını, kilit dosyalarını, küçültülmüş dosyaları ve 60 KB'tan büyük her şeyi atlarız.

  3. 03

    Denetim

    Claude Fable 5.1, kodu kıdemli bir denetçi talimatıyla inceler. Yanıtını katı bir şemaya uygun vermek zorundadır; böylece her rapor aynı yapıdadır ve her bulgu kanıt içerir.

  4. 04

    Düzeltme

    Bulguları önem sırasına göre okuyun, önerilen yamayı kopyalayın ve risk skorunun düştüğünü doğrulamak için yeniden denetleyin.

Bir bulgunun anatomisi

Her rapordaki her bulgu aynı alanlara sahiptir; böylece düzeni yeniden öğrenmeden elli bulguyu hızla gözden geçirebilirsiniz.

Önem derecesi ve güven
Gerçek istismar edilebilirliğe göre kritikten bilgi düzeyine kadar derecelendirilir; güven seviyesi yüksek, orta veya düşüktür.
CWE ve konum
Bir CWE tanımlayıcısı ile bulgunun ilgili olduğu dosya ve satır aralığı.
Kanıt
Sorunu gösteren, deponuzdan birebir alıntılanmış kod bölümü.
İstismar senaryosu
Bir saldırganın bunu gerçekçi olarak nasıl kötüye kullanacağı, iki üç cümleyle.
Çözüm
Somut bir düzeltme; genellikle çevresindeki kodun stiliyle yazılmış düzeltilmiş bir kod parçası.
acme/storefront · src/api/users.ts
Örnek
KritikCWE-89

Kullanıcı aramasında SQL enjeksiyonu

req.query.name sorguya doğrudan ekleniyor; herhangi bir ziyaretçi users tablosunu okuyabilir veya silebilir.

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
Yama incelemeye hazırClaude Fable 5.1
Temsili örnek: parametreli sorgu yamasıyla kritik bir SQL enjeksiyonu (CWE-89).

Raporlar neden güvenilir

Ya kanıt ya sessizlik

Denetçiye, alıntılayamadığı bulguları raporlamaması talimatı verilir. Belirsiz en iyi uygulama tavsiyeleri bulgu listesinin dışında tutulur.

Kodunuz güvenilmeyen girdidir

Sistem istemi, kaynak kodunuzu yalnızca denetlenecek veri olarak ele alır ve yorumlara gizlenmiş talimatlara karşı sağlamlaştırılmıştır.

Yapısı gereği düzenli

Model, JSON şemalı zorunlu bir araç çağrısıyla yanıt verir; bu nedenle bir rapor asla yarım biçimlendirilmiş düz metin olamaz.

Açığı bir saldırgandan önce siz bulun.

GitHub ile giriş yapın ve ilk denetiminizi bir dakikadan kısa sürede başlatın. Ücretsiz plan için kredi kartı gerekmez.