Ревьюер, который читает весь код, а не только изменения

Балл от 0 до 10 по категориям для всей кодовой базы. Для каждого пулл-реквеста — замечания прямо в изменённых строках и статус проверки на площадке.

GitHub, GitLab или ZIP-архив.

acme/gateway · аудит #47Завершён
7.4/ 10Хорошо
04710

Зрелая архитектура и дисциплина CI. Главные риски — обращение с секретами и покрытие тестами платёжного контура.

Безопасность
6.1
Архитектура
7.8
Тесты
5.2
Читаемость
8.4
и ещё 5 категорий
247 файлов · 38 412 строкнаходки 3 · 9 · 26

Находка объясняет, чем это грозит и что делать

Auditra показывает, куда утечёт зашитый в код секрет и чем его заменить. Статус-чек остаётся красным, пока вы не примете решение.

src/payments/webhook.py · PR #182 · acme/gateway+3 −0
38def verify(payload, sig):
39+ secret = "whsec_9f4c2e8b71aa03d5"
40+ mac = hmac.new(secret.encode(), payload, sha256)
41+ return hmac.compare_digest(mac.hexdigest(), sig)
КритичнаяБезопасностьблокирует слияние
Секрет зашит в код

Ключ вебхука попадает в историю коммитов и логи CI. Вынесите значение в переменную окружения и отзовите текущий ключ.

auditra / review — требуются изменениярешено 0 из 1

Аудит всей кодовой базы

Репозиторий с выбором ветки или ZIP-архив. В отчёте — балл, находки и что с ними делать.

Категории, вес каждой настраивает организация. Выключенную категорию мы не проверяем и не показываем в отчёте.

Сравнение двух аудитов: что исправлено, что появилось, как сдвинулись категории.

Отчётом можно поделиться по ссылке на 7, 30, 90 дней или бессрочно. Код и текст находок по ней не видны.

Посмотреть готовый отчёт
Читаем проектacme/webapp · #1303:12
открыто файлов
118
поисков по коду
342
находок
21
из них критичных
2
14:55:02  открыт src/auth/session.ts
14:55:07  поиск: "localStorage" — 17 совпадений
14:55:10  находка: токен сессии в localStorage
14:55:12  открыт src/store/cart.ts

Ревью каждого пулл-реквеста

Проверка при создании и обновлении пулл-реквеста. Замечание встаёт к нужной строке, статус проверки уходит в GitHub.

Вы сами выбираете, с какой серьёзности находка блокирует пулл-реквест — или не блокирует вовсе.

Закрыли последнюю блокирующую находку — статус проверки сразу становится зелёным.

«Оспорено» и «так и задумано» запоминаются за кодовой базой — та же находка не вернётся ни в следующем аудите, ни в другом PR.

Пулл-реквесты от Dependabot и Renovate можно пропускать, а уже слитый — разобрать задним числом.

auditra / review — требуются изменениярешено 0 из 1

Работаем там, где лежит ваш код

Шесть площадок, включая российские. Auditra подключается сбоку и ничего не требует переносить: репозиторий остаётся там, где он есть.

Полноту проверки задаёт API площадки, а не мы. Там, где статуса коммита нет, ревью не может остановить слияние — оно приходит замечаниями и сводкой в обсуждении. Пределы каждой площадки видно на экране подключения до того, как вы заплатите.

Или один шаг в вашем CI

Приложение GitHub ставить не обязательно: создайте токен организации, добавьте один шаг в свой CI — и статус проверки появится там же.

.github/workflows/audit.ymlкопировать
- name: Auditra review
uses: auditra/action@v1
with:
token: ${{ secrets.AUDITRA_TOKEN }}
fail-on: critical

Тарифы

Подписка считается по активным коммиттерам: платите за тех, кому в этом месяце реально сделали ревью. Аудит кодовой базы продаётся отдельно. НДС включён.

на два месяца дешевле
Что входит
Free
0 ₽
навсегда, без карты
Гейт
1 490 ₽
за активного коммиттера в месяц
Контур
2 990 ₽
за активного коммиттера в месяц
On-prem
от900 000 ₽
в год за установку
Репозитории1без ограниченийбез ограниченийбез ограничений
Ревью пулл-реквестовпубличные репобез ограниченийбез ограниченийбез ограничений
Аудиты кодовой базы1 в месяц1 на репозиторийбез ограниченийбез ограничений
Вердикт останавливает слияние
Полный отчёт, экспорт и публичные ссылки
Настройка весов категорий
Запуск проверок из своего CI
Инференс на площадке в России
Проверки запускаются раньше
Единый вход (SSO)
Установка в вашем периметре

Тариф можно сменить в любой момент. Разовый аудит кодовой базы — от 29 900 ₽, без подписки.

Частые вопросы

Куда попадает мой код?

Код читается только во время проверки и не остаётся у нас: архивы удаляются автоматически, сохраняются только отчёты.

Какие языки поддерживаются?

Определяются автоматически при аудите. Состав по файлам и строкам виден в шапке отчёта.

Можно без подключения GitHub?

Да. Загрузите ZIP-архив или запускайте проверки из своего CI по токену организации.

А если находка неверная?

Оспорьте находку или отметьте «так и задумано» — она больше не вернётся.

Что доступно в демо?

Отчёт по аудиту, код с находками и ревью PR на готовом проекте. Решения сохраняются только в вашем браузере.

Что будет с отчётами, если отключить репозиторий?

Прошлые отчёты остаются, новые проверки не запускаются.

Посмотрите готовый отчёт на демо-проекте