一次安全审查应当交给你的一切。
CodeAuditAgent 像资深应用安全审计员一样阅读你的代码,并给出一份当天就能着手处理的报告。
引用证据的漏洞检测
每个问题都会原样引用其对应的代码行。如果模型无法指出具体代码,就不会提出该问题。
- 注入:SQL、NoSQL、命令、模板和 LDAP
- 访问控制失效、IDOR 和缺失的所有权校验
- 硬编码密钥、弱加密和不安全的随机数
- SSRF、开放重定向、XSS 和不安全的反序列化
- 逻辑缺陷、竞态条件、内存与资源泄漏
- 配置和基础设施代码中的不安全默认值
为真正动手修复的人而写的报告
问题按可利用程度排序,而不是按类别名称听起来有多吓人。
- 从严重到信息的严重程度,以及每个问题的置信度
- CWE 编号和 file:line 位置
- 用通俗语言描述的真实攻击场景
- 基于你实际代码编写的修正代码片段
- 做得好的地方,以及按优先级排列的后续步骤
- 0 到 100 的总体风险评分
融入你现有的工作方式
无需安装代理,也无需重写流水线。登录、粘贴仓库 URL、阅读报告即可。
- 使用 GitHub 登录,通过 URL 审计任意公开仓库
- 只想审查一个函数时,直接粘贴代码片段
- 审计在后台运行,大型仓库也不会超时
- 任意报告均可复制或下载为结构化 Markdown
- 将所有问题导出为 CSV,导入你的任务跟踪工具
持续跟踪安全态势,而不只是一次扫描
安全是一种趋势。控制台会显示每个仓库是否正在变得更安全。
- 一键重新审计的仓库跟踪
- 每个仓库的风险评分趋势
- 可按仓库、状态、严重程度和时间范围筛选的审计记录
- 与上一次审计并排对比
- 覆盖所有仓库、可按严重程度和 CWE 筛选的问题浏览器
- 实时显示相对于方案额度的用量
支持的编程语言
审计引擎可读取以下语言的源代码,以及 Shell 脚本和 YAML、TOML、Terraform 等配置文件。界面本身支持 16 种语言。
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
坦诚说明的限制
- 目前仅支持公开仓库
- 仓库审计读取公开 GitHub 仓库的默认分支。私有仓库需要 GitHub App,已列入路线图。你随时可以将私有代码作为代码片段粘贴进来。
- 审计范围有上限
- 根据方案不同,每次审计最多读取 20、40 或 80 个源文件,并跳过超过 60 KB 的文件。部分快照会在报告中标注为部分快照。
- AI 输出需要人工把关
- 问题是有力的线索,而非定论。合并前请审查每个补丁;报告会注明其置信度。
路线图
以下功能尚未推出。列出它们是为了方便你规划,而不是让你为此付费。
- 在拉取请求上自动发表审查评论
- 通过 GitHub App 访问私有仓库
- 自动为你创建修复拉取请求
- 可共享仓库的团队工作区