CodeAuditAgent

一次安全审查应当交给你的一切。

CodeAuditAgent 像资深应用安全审计员一样阅读你的代码,并给出一份当天就能着手处理的报告。

引用证据的漏洞检测

每个问题都会原样引用其对应的代码行。如果模型无法指出具体代码,就不会提出该问题。

  • 注入:SQL、NoSQL、命令、模板和 LDAP
  • 访问控制失效、IDOR 和缺失的所有权校验
  • 硬编码密钥、弱加密和不安全的随机数
  • SSRF、开放重定向、XSS 和不安全的反序列化
  • 逻辑缺陷、竞态条件、内存与资源泄漏
  • 配置和基础设施代码中的不安全默认值

为真正动手修复的人而写的报告

问题按可利用程度排序,而不是按类别名称听起来有多吓人。

  • 从严重到信息的严重程度,以及每个问题的置信度
  • CWE 编号和 file:line 位置
  • 用通俗语言描述的真实攻击场景
  • 基于你实际代码编写的修正代码片段
  • 做得好的地方,以及按优先级排列的后续步骤
  • 0 到 100 的总体风险评分

融入你现有的工作方式

无需安装代理,也无需重写流水线。登录、粘贴仓库 URL、阅读报告即可。

  • 使用 GitHub 登录,通过 URL 审计任意公开仓库
  • 只想审查一个函数时,直接粘贴代码片段
  • 审计在后台运行,大型仓库也不会超时
  • 任意报告均可复制或下载为结构化 Markdown
  • 将所有问题导出为 CSV,导入你的任务跟踪工具

持续跟踪安全态势,而不只是一次扫描

安全是一种趋势。控制台会显示每个仓库是否正在变得更安全。

  • 一键重新审计的仓库跟踪
  • 每个仓库的风险评分趋势
  • 可按仓库、状态、严重程度和时间范围筛选的审计记录
  • 与上一次审计并排对比
  • 覆盖所有仓库、可按严重程度和 CWE 筛选的问题浏览器
  • 实时显示相对于方案额度的用量

支持的编程语言

审计引擎可读取以下语言的源代码,以及 Shell 脚本和 YAML、TOML、Terraform 等配置文件。界面本身支持 16 种语言。

  • TypeScript
  • JavaScript
  • Python
  • Go
  • Rust
  • Java
  • Kotlin
  • PHP
  • Ruby
  • C#
  • C / C++
  • Swift
  • SQL
  • Terraform

坦诚说明的限制

目前仅支持公开仓库
仓库审计读取公开 GitHub 仓库的默认分支。私有仓库需要 GitHub App,已列入路线图。你随时可以将私有代码作为代码片段粘贴进来。
审计范围有上限
根据方案不同,每次审计最多读取 20、40 或 80 个源文件,并跳过超过 60 KB 的文件。部分快照会在报告中标注为部分快照。
AI 输出需要人工把关
问题是有力的线索,而非定论。合并前请审查每个补丁;报告会注明其置信度。

路线图

以下功能尚未推出。列出它们是为了方便你规划,而不是让你为此付费。

  • 在拉取请求上自动发表审查评论
  • 通过 GitHub App 访问私有仓库
  • 自动为你创建修复拉取请求
  • 可共享仓库的团队工作区

赶在攻击者之前发现漏洞。

使用 GitHub 登录,一分钟内即可运行你的第一次审计。免费版无需信用卡。