CodeAuditAgent

从仓库 URL 到合并的修复。

四个步骤,大部分在你泡杯咖啡的工夫里就完成了。

  1. 01

    连接

    使用 GitHub 登录。我们只请求你的公开资料和邮箱。粘贴公开仓库的 URL,或粘贴一段代码。

  2. 02

    获取

    我们从默认分支读取源文件,直至方案的文件额度上限,并跳过依赖项、构建产物、锁文件、压缩文件以及超过 60 KB 的文件。

  3. 03

    审计

    Claude Fable 5.1 按照资深审计员的要求审查代码。它必须通过严格的数据结构作答,因此每份报告格式一致,每个问题都附有证据。

  4. 04

    修复

    按严重程度顺序阅读问题,复制建议的补丁,然后重新审计,确认风险评分已经下降。

一个问题的构成

每份报告中的每个问题都包含相同的字段,即使浏览五十个问题,也无需重新熟悉布局。

严重程度与置信度
依据实际可利用程度评定,从严重到信息,并附高、中、低置信度。
CWE 与位置
CWE 编号,以及问题所在的文件和行范围。
证据
从你的仓库中原样引用、能说明问题的代码片段。
攻击场景
用两三句话说明攻击者在现实中会如何利用它。
修复建议
具体的修复方案,通常是按周边代码风格编写的修正代码片段。
acme/storefront · src/api/users.ts
示例
严重CWE-89

用户搜索中的 SQL 注入

req.query.name 被直接拼接进查询语句,任何访问者都能读取或删除 users 表。

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
补丁待审查Claude Fable 5.1
示例:一个严重的 SQL 注入漏洞(CWE-89)及其参数化查询修复补丁。

报告为何值得信赖

有证据才发声

审计引擎被要求不得提出无法引用代码的问题。含糊的最佳实践建议不会进入问题列表。

你的代码是不可信输入

系统提示词严格将你的源代码视为待审计的数据,并针对注释中隐藏的指令做了加固。

从设计上保证结构化

模型通过带有 JSON 模式的强制工具调用作答,因此报告绝不会是格式残缺的散文。

赶在攻击者之前发现漏洞。

使用 GitHub 登录,一分钟内即可运行你的第一次审计。免费版无需信用卡。