开始使用
使用 GitHub 登录,审计您的第一个存储库或代码片段,并了解 CodeAuditAgent 提供的内容。
CodeAuditAgent 像安全审查者一样读取您的源代码,并返回结构化报告:每个发现都引用相关代码、映射到 CWE、解释影响并提供具体修复。本页面将指导您从零开始到获取第一份报告。
1. 使用 GitHub 登录
身份验证通过 GitHub 进行。我们请求读取公开存储库内容所需的最小范围;我们从不请求写入权限,也不会推送提交、开启拉取请求或更改存储库设置。您可以随时从 GitHub 设置中撤销授权。
2. 选择要审计的内容
有两种方式,它们都会生成相同类型的报告:
- GitHub 存储库 URL,如 https://github.com/owner/repo。我们读取公开存储库的默认分支。
- 粘贴到仪表板的代码片段,当您想对单个文件或单个函数获取第二意见时。
您审计的存储库从那时起就被追踪,因此其风险趋势和审计历史会随时间累积。片段是一次性的,不被追踪。
3. 运行审计
审计在后台运行。您会立即收到审计 ID,仪表板会轮询结果,因此您可以关闭选项卡稍后返回:存储库审计通常需要 30 秒到几分钟,取决于要读取的源代码量。
完成后,您会收到用您使用的语言发送的电子邮件,包含风险分数、严重程度分析和报告链接。您可以在设置中关闭这封电子邮件。
4. 处理报告
打开报告并从顶部开始:摘要和风险分数会告诉您这是平静的一周还是糟糕的一周。然后从上到下处理按严重程度排序的发现。每个发现都包含您代码的证据、修复步骤以及如何验证修复是否有效。
接下来做什么
- 为存储库打开定期审计,这样它每周会自动重新检查。
- 将您依赖的产品和库添加到 CVE 监视列表,以便提前听到它们的漏洞。
- 排除您判断为假正例的任何发现;在以后的审计中它会保持被排除。