CodeAuditAgent

安全代码, 更快交付。

你的自主安全工程师。审查 GitHub 代码、检测漏洞,并即时获取 AI 生成的修复补丁。

acme/storefront · src/api/users.ts
示例
严重CWE-89

用户搜索中的 SQL 注入

req.query.name 被直接拼接进查询语句,任何访问者都能读取或删除 users 表。

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
补丁待审查Claude Fable 5.1
示例:一个严重的 SQL 注入漏洞(CWE-89)及其参数化查询修复补丁。

每次变更都有安全审查,无需等待。

资深审计师的深度,合并队列的速度。

深度漏洞检测

追踪数据从请求到数据库的完整流向,发现模式匹配类 Linter 遗漏的注入、访问控制失效、密钥泄露、SSRF 和逻辑缺陷。每个问题都映射到对应的 CWE。

即时生成补丁

每个问题都附带基于你真实代码编写的具体补丁,以及它所封堵的攻击方式。你审查的是 diff,而不是说教。

由 Claude Fable 5.1 驱动

审计在 Claude Fable 5.1 上按资深安全审计师的标准执行:引用证据、按真实可利用性评定严重程度,并如实给出置信度。

运行之前,先看一份报告。

有据可依的风险评分,几分钟内即可处理的问题。

acme/storefront · 示例报告 · 演示数据

每个问题都包含具体代码行、CWE 类别和补丁。点击展开。

风险评分
82
已读取文件
37
  • 01严重硬编码的 Stripe 密钥

    lib/billing.ts:3

    - const stripe = new Stripe("sk_live_51H…");

    + const stripe = new Stripe(process.env.STRIPE_SECRET_KEY!); // and rotate the leaked key

  • 02发票下载缺少所有权校验

    app/api/invoices/[id]/route.ts:12

    - const invoice = await db.invoice.findUnique({ where: { id } });

    + const invoice = await db.invoice.findFirst({ where: { id, userId: session.user.id } });

  • 03登录后的开放重定向

    app/login/page.tsx:27

    - router.push(searchParams.get('next') ?? '/');

    + router.push(safeRelativePath(searchParams.get('next')));

简单透明的价格

免费开始,再选择适合你仓库规模的方案。

Starter

适合快速迭代的独立开发者和小团队。

$49/月

  • 5 个仓库
  • 每月 50 次审计
  • 基础审计(每次最多 40 个文件)
  • 映射 CWE 的问题及补丁
免费试用
适合团队

Pro

适合需要审查大量仓库的成长型团队。

$199/月

  • 不限仓库数量
  • 每月 500 次审计
  • 深度智能体审计(每次最多 80 个文件)
  • 优先支持
免费试用

免费版:1 个仓库,每月 3 次审计。无需信用卡。