CodeAuditAgent

一款安全产品,在安全上就该稳妥得毫无悬念。

以下准确说明你的代码和账户会经历什么、谁会接触数据,以及发现问题时如何联系我们。

我们不保留你的源代码
仓库代码仅为审计而获取并发送给模型。我们存储的是生成的报告,而不是你的仓库副本。
不用于训练
根据 Anthropic 的商业条款,通过 API 发送给 Anthropic 的代码不会用于训练其模型。
严格锁定的数据库
每张表都启用了行级安全,默认拒绝公开密钥的访问。只有服务器可以读写,且只能访问你自己的数据行。
全程加密
通过 Cloudflare 的 Full (strict) 模式和 HSTS 实现端到端 TLS。你的 GitHub 令牌仅保存在加密的会话 Cookie 中。
最小权限密钥
支付使用受限的 Stripe 密钥,Webhook 在执行任何变更前都会校验签名。
严格的浏览器策略
每个响应都设置了 Content Security Policy、X-Frame-Options DENY、nosniff 和严格的 Referrer 策略。

审计期间会发生什么

  1. 01

    你在已登录的会话中提交仓库 URL 或代码片段。

  2. 02

    服务器通过 HTTPS 从 GitHub 获取公开仓库。

  3. 03

    选定的源代码被发送至 Anthropic 的 API 进行分析。

  4. 04

    结构化报告保存在你的账户中,数据库位于德国法兰克福。

  5. 05

    你可以随时在设置中导出或删除你的数据。

子处理方

为运行 CodeAuditAgent 而处理数据的公司。除此之外,没有任何人会收到你的数据。

服务商用途数据所在地
Anthropic对提交的代码进行 AI 分析你提交的源代码美国
Supabase数据库账户、仓库、审计报告德国法兰克福
Stripe支付和发票账单信息和支付方式美国
CloudflareDNS、TLS 和 DDoS 防护请求元数据和 IP 地址全球边缘网络
GitHub登录和仓库访问公开资料、邮箱、公开源代码美国

发现了漏洞?

请以私下方式发送至 [email protected],并在主题中注明 [SECURITY]。我们会阅读每一份报告,且不会追究善意的安全研究。

发邮件给安全团队

相关文件

赶在攻击者之前发现漏洞。

使用 GitHub 登录,一分钟内即可运行你的第一次审计。免费版无需信用卡。