一款安全产品,在安全上就该稳妥得毫无悬念。
以下准确说明你的代码和账户会经历什么、谁会接触数据,以及发现问题时如何联系我们。
- 我们不保留你的源代码
- 仓库代码仅为审计而获取并发送给模型。我们存储的是生成的报告,而不是你的仓库副本。
- 不用于训练
- 根据 Anthropic 的商业条款,通过 API 发送给 Anthropic 的代码不会用于训练其模型。
- 严格锁定的数据库
- 每张表都启用了行级安全,默认拒绝公开密钥的访问。只有服务器可以读写,且只能访问你自己的数据行。
- 全程加密
- 通过 Cloudflare 的 Full (strict) 模式和 HSTS 实现端到端 TLS。你的 GitHub 令牌仅保存在加密的会话 Cookie 中。
- 最小权限密钥
- 支付使用受限的 Stripe 密钥,Webhook 在执行任何变更前都会校验签名。
- 严格的浏览器策略
- 每个响应都设置了 Content Security Policy、X-Frame-Options DENY、nosniff 和严格的 Referrer 策略。
审计期间会发生什么
- 01
你在已登录的会话中提交仓库 URL 或代码片段。
- 02
服务器通过 HTTPS 从 GitHub 获取公开仓库。
- 03
选定的源代码被发送至 Anthropic 的 API 进行分析。
- 04
结构化报告保存在你的账户中,数据库位于德国法兰克福。
- 05
你可以随时在设置中导出或删除你的数据。
子处理方
为运行 CodeAuditAgent 而处理数据的公司。除此之外,没有任何人会收到你的数据。
| 服务商 | 用途 | 数据 | 所在地 |
|---|---|---|---|
| Anthropic | 对提交的代码进行 AI 分析 | 你提交的源代码 | 美国 |
| Supabase | 数据库 | 账户、仓库、审计报告 | 德国法兰克福 |
| Stripe | 支付和发票 | 账单信息和支付方式 | 美国 |
| Cloudflare | DNS、TLS 和 DDoS 防护 | 请求元数据和 IP 地址 | 全球边缘网络 |
| GitHub | 登录和仓库访问 | 公开资料、邮箱、公开源代码 | 美国 |