跳到主要内容
CodeAuditAgent
全部文档

开始使用

使用 GitHub 登录,审计您的第一个存储库或代码片段,并了解 CodeAuditAgent 提供的内容。

CodeAuditAgent 像安全审查者一样读取您的源代码,并返回结构化报告:每个发现都引用相关代码、映射到 CWE、解释影响并提供具体修复。本页面将指导您从零开始到获取第一份报告。

1. 使用 GitHub 登录

身份验证通过 GitHub 进行。我们请求读取公开存储库内容所需的最小范围;我们从不请求写入权限,也不会推送提交、开启拉取请求或更改存储库设置。您可以随时从 GitHub 设置中撤销授权。

2. 选择要审计的内容

有两种方式,它们都会生成相同类型的报告:

  • GitHub 存储库 URL,如 https://github.com/owner/repo。我们读取公开存储库的默认分支。
  • 粘贴到仪表板的代码片段,当您想对单个文件或单个函数获取第二意见时。

您审计的存储库从那时起就被追踪,因此其风险趋势和审计历史会随时间累积。片段是一次性的,不被追踪。

3. 运行审计

审计在后台运行。您会立即收到审计 ID,仪表板会轮询结果,因此您可以关闭选项卡稍后返回:存储库审计通常需要 30 秒到几分钟,取决于要读取的源代码量。

完成后,您会收到用您使用的语言发送的电子邮件,包含风险分数、严重程度分析和报告链接。您可以在设置中关闭这封电子邮件。

4. 处理报告

打开报告并从顶部开始:摘要和风险分数会告诉您这是平静的一周还是糟糕的一周。然后从上到下处理按严重程度排序的发现。每个发现都包含您代码的证据、修复步骤以及如何验证修复是否有效。

接下来做什么

  • 为存储库打开定期审计,这样它每周会自动重新检查。
  • 将您依赖的产品和库添加到 CVE 监视列表,以便提前听到它们的漏洞。
  • 排除您判断为假正例的任何发现;在以后的审计中它会保持被排除。