从仓库 URL 到合并的修复。
四个步骤,大部分在你泡杯咖啡的工夫里就完成了。
01
连接
使用 GitHub 登录。我们只请求你的公开资料和邮箱。粘贴公开仓库的 URL,或粘贴一段代码。
02
获取
我们从默认分支读取源文件,直至方案的文件额度上限,并跳过依赖项、构建产物、锁文件、压缩文件以及超过 60 KB 的文件。
03
审计
Claude Fable 5.1 按照资深审计员的要求审查代码。它必须通过严格的数据结构作答,因此每份报告格式一致,每个问题都附有证据。
04
修复
按严重程度顺序阅读问题,复制建议的补丁,然后重新审计,确认风险评分已经下降。
一个问题的构成
每份报告中的每个问题都包含相同的字段,即使浏览五十个问题,也无需重新熟悉布局。
- 严重程度与置信度
- 依据实际可利用程度评定,从严重到信息,并附高、中、低置信度。
- CWE 与位置
- CWE 编号,以及问题所在的文件和行范围。
- 证据
- 从你的仓库中原样引用、能说明问题的代码片段。
- 攻击场景
- 用两三句话说明攻击者在现实中会如何利用它。
- 修复建议
- 具体的修复方案,通常是按周边代码风格编写的修正代码片段。
acme/storefront · src/api/users.ts
示例严重CWE-89
用户搜索中的 SQL 注入
req.query.name 被直接拼接进查询语句,任何访问者都能读取或删除 users 表。
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);补丁待审查Claude Fable 5.1
报告为何值得信赖
有证据才发声
审计引擎被要求不得提出无法引用代码的问题。含糊的最佳实践建议不会进入问题列表。
你的代码是不可信输入
系统提示词严格将你的源代码视为待审计的数据,并针对注释中隐藏的指令做了加固。
从设计上保证结构化
模型通过带有 JSON 模式的强制工具调用作答,因此报告绝不会是格式残缺的散文。