Scanverra
Scanner de dépôt

L'état de santé de votre code,
en un coup d'œil

Connectez GitHub ou Bitbucket et analysez n'importe quel dépôt à la recherche de problèmes SAST en JS, TS et Python, de secrets codés en dur, de CVE de dépendances avec détection des paquets obsolètes, et de mauvaises configurations IaC - avec des correctifs rédigés par IA et création de PR en un clic.

Analysez votre dépôt gratuitement
github.com/acme/storefront
76B

Fair · Repo Health

Quality Gate: FAILED

1

Secrets

4

SAST

2

Dep CVEs

SecurityQualityIaC
Hardcoded AWS secret keyconfig/aws.ts:12
SSRF via unvalidated fetch URLlib/proxy.ts:44
AI fix ready · Open PR in one click

Ce que nous analysons

Dépendances, vulnérabilités et qualité du code - en une seule passe.

Détection SAST et secrets

Analyse statique pour JS, TS et Python - couvrant SSRF, injection NoSQL, redirection ouverte, injection de template, échappement de sandbox, désérialisation non sécurisée et modèles de secrets, y compris la détection basée sur l'entropie.

Analyse des CVE de dépendances

Les lockfiles npm, yarn et pnpm sont vérifiés par rapport à la base de données d'avis npm. Les CVE sont classées par gravité avec versions de correction, ainsi qu'une détection des paquets obsolètes indiquant la dernière version disponible.

Sécurité IaC et configuration

Dockerfile, docker-compose, Kubernetes (contextes de sécurité, capabilities, secrets ConfigMap) et GitHub Actions - actions épinglées, permissions write-all et injection de script sont tous vérifiés.

Correctifs IA et création de PR

Chaque résultat est accompagné d'un correctif rédigé par IA. Sélectionnez ceux que vous souhaitez et Scanverra ouvre une pull request sur GitHub - titre, description et diff pré-remplis. Supprimez les faux positifs avec des commentaires en ligne.

Comment ça marche

Du scan à la PR fusionnée - sans quitter le navigateur.

Connectez GitHub ou Bitbucket

OAuth en un clic - nous demandons uniquement les permissions nécessaires pour lire votre code et, en option, ouvrir des pull requests sur GitHub.

Sélectionnez un dépôt et une branche

Choisissez n'importe quel dépôt dans la liste. Sélectionnez la branche à analyser - par défaut, la branche par défaut de votre dépôt.

Examinez les résultats par catégorie

Les onglets Security, Quality, IaC, Dependencies et Analysis détaillent chaque résultat avec sa gravité, le chemin du fichier et le numéro de ligne.

Appliquez les correctifs et créez une PR

Acceptez les correctifs suggérés par l'IA, ajustez le code si nécessaire, puis ouvrez une pull request sur GitHub en un clic.

Liste complète des vérifications

Des signaux complets couvrant SAST, secrets, dépendances, IaC et qualité du code.

SAST JS/TS - XSS, injection, SSRF, redirection ouverte, ReDoS
SAST Python - eval, pickle, injection SQL, subprocess, yaml.load
Détection d'injection NoSQL et de template
Échappement de sandbox vm et désérialisation non sécurisée
Modèles de secrets, y compris la détection basée sur l'entropie
Détection des clés AWS, GitHub, Stripe, OpenAI, Anthropic, GCP, Cloudflare
Analyse des CVE de dépendances npm, yarn et pnpm
Classement par gravité Critical / High / Medium / Low
Détection des paquets obsolètes avec comparaison à la dernière version
Liste des dépendances directes avec statut de sécurité par paquet
Règles IaC pour Dockerfile, docker-compose, Kubernetes, GitHub Actions
Vérifications du contexte de sécurité Kubernetes (runAsNonRoot, allowPrivilegeEscalation)
Détection des secrets ConfigMap Kubernetes et audit des capabilities
GitHub Actions : actions épinglées, permissions write-all, injection de script
Qualité du code - complexité cyclomatique, longueur des fonctions, taille des fichiers
Détection de l'usage de 'any' en TypeScript et des blocs catch vides
Duplication de code et marqueurs de dette technique
Score de sécurité avec quality gate (Pass/Fail)
Suppression en ligne via // scanverra-ignore ou # nosec
Prise en charge des dépôts GitHub et Bitbucket
Correctifs de code générés par IA avec contexte au niveau de la ligne
Création de PR GitHub en un clic
Gratuit - à examiner avant application

Analysez, corrigez et livrez - en quelques minutes

Connectez votre dépôt, examinez chaque résultat et n'ouvrez une PR que lorsque vous le décidez.