Aller au contenu
vetkit
Accès anticipéGratuit pendant la bêta — demandez une invitation

Passez votre code au crible avant de le livrer.

Collez un dépôt GitHub, lancez un audit, obtenez un rapport noté. vetkit vérifie les secrets exposés, les dépendances vulnérables, les motifs de code à risque et l’hygiène du dépôt — que le code ait été écrit par votre équipe, un prestataire ou un agent IA.

  • Accès en lecture seule
  • Votre code n’est jamais exécuté
  • Valeurs des secrets jamais stockées

acme/payments-api@main·9f3c2e1

RÉUSSI
Note B

86/100

10 constats · 0 critique

Sécurité
87
Secrets
87
Dépendances
74
Hygiène
98
Qualité
100

Principaux constats4 sur 10

  • ÉLEVÉE

    URL de webhook Slack commitée dans le code source

    src/notify/slack.ts:14

  • ÉLEVÉE

    lodash 4.17.20 — injection de commandes (CVE-2021-23337)

    package-lock.json

  • MOYENNE

    Requête SQL construite par concaténation de chaînes

    src/db/orders.ts:88

  • INFO

    Aucune politique de divulgation SECURITY.md

    racine du dépôt

Signal IA · bêta · hors notationJSONMarkdownSARIF
Exemple de rapport fourni à titre d’illustration. Il ne s’agit pas d’un dépôt réel.

Fonctionnement

De l’URL du dépôt au rapport en trois étapes

Aucun agent à installer, aucun pipeline à brancher. Commencez dans le navigateur ; automatisez plus tard avec l’API ou MCP.

  1. Connectez GitHub

    Connectez-vous avec GitHub et installez la GitHub App vetkit sur les dépôts de votre choix — publics ou privés. Elle demande un accès en lecture seule, rien de plus.

    Contenu · Métadonnées · Pull requests — lecture

  2. Lancez un audit

    Collez l’URL d’un dépôt et choisissez une branche, un tag ou un commit, ou activez l’audit automatique pour relancer l’audit à chaque push sur la branche par défaut. vetkit effectue une extraction superficielle et jetable, puis exécute ses analyseurs sur les fichiers — sans rien installer, compiler ni exécuter.

    github.com/acme/payments-api @ main

  3. Obtenez un rapport noté

    Une note de A à F, un score par catégorie et chaque constat avec fichier, ligne, gravité et correctif suggéré. Relancez plus tard pour voir quels constats sont nouveaux et combien vous en avez corrigé. Téléchargez le rapport en Markdown ou SARIF, ou récupérez-le en JSON via l’API.

    B · 86/100 · 10 constats

Ce que nous vérifions

Quatre analyseurs, un seul rapport noté

Chaque audit exécute des scanners open source éprouvés ainsi que les contrôles propres à vetkit, puis normalise le tout en une liste unique de constats dédupliqués. Le rapport indique chaque analyseur et chaque version d’outil utilisés.

gitleaks

Secrets

Clés d’API, jetons, clés privées et identifiants commités dans l’arbre de travail.

  • Clés de fournisseurs cloud, SaaS et de paiement
  • Les constats sont masqués — les valeurs des secrets ne sont jamais stockées
  • Seul un hachage irréversible est conservé pour suivre un constat d’un audit à l’autre
OSV-Scanner · osv.dev

Dépendances

Vulnérabilités connues dans les paquets fixés par vos fichiers de verrouillage, comparées à la base de données ouverte OSV.

  • npm, PyPI, Go, crates.io, Maven, RubyGems et plus encore
  • Identifiants CVE / GHSA et gravité pour chaque constat
  • Recommandations de mise à jour lorsqu’une version corrigée existe
SAST · jeu de règles vetkit

Analyse statique

Analyse par motifs du code à risque : injection, désérialisation non sécurisée, cryptographie faible et erreurs similaires.

  • 64 règles rédigées par vetkit pour JS/TS, Python, Go, Java, PHP et Ruby, enrichies pendant la bêta
  • Références CWE et correctif suggéré pour chaque règle
  • Un dépôt ne peut pas désactiver de règles via ses propres fichiers de configuration
contrôles natifs

Hygiène du dépôt

Les fondamentaux qui permettent de transmettre une base de code, de la publier en open source ou de la déployer en toute sécurité.

  • LICENSE, README, .gitignore, configuration CI, fichier de verrouillage, SECURITY.md
  • Fichiers .env, fichiers de clés, node_modules ou artefacts de build commités
  • Fichiers volumineux qui n’ont pas leur place dans git
Bêta · hors notation

Signal de paternité IA

Une estimation heuristique de la part d’une base de code écrite avec l’aide de l’IA, fondée sur les trailers et la cadence des commits, les fichiers de configuration d’agents comme CLAUDE.md ou AGENTS.md, et l’examen d’un petit échantillon de fichiers par un modèle.

Mise en garde honnête : la paternité IA ne peut pas être détectée de façon fiable à partir du code. C’est un signal, pas une preuve — un point de départ pour la discussion. Il est purement informatif et n’affecte jamais votre note.

Comment fonctionne la notation

Chaque catégorie part de 100 et perd des points à chaque constat, avec une pondération selon la gravité et un plafond par niveau de gravité pour qu’une accumulation de constats mineurs ne puisse pas couler un dépôt. Les catégories sont pondérées pour produire un score global et une note sous forme de lettre.

A
≥ 90
B
≥ 80
C
≥ 70
D
≥ 60
F
< 60

Un constat critique non résolu plafonne la note à D, et le rapport vous explique pourquoi. Ignorez les faux positifs en indiquant un motif et, si vous le souhaitez, une date d’expiration ; ils restent ignorés lors des audits suivants et visibles dans la piste d’audit.

Sécurité et confidentialité

Un auditeur de code devrait être l’outil le moins risqué que vous connectiez

Nous avons conçu vetkit autour du moindre privilège et d’une durée de conservation courte, car vous lui confiez votre code source.

  • GitHub App en lecture seule

    vetkit peut lire les dépôts auxquels vous lui donnez accès. Il ne peut pas pousser de code, ouvrir d’issues, modifier des paramètres ni toucher à d’autres dépôts.

  • Votre code n’est jamais exécuté

    Aucun script d’installation, build ni test. Les analyseurs se contentent de lire les fichiers, les liens symboliques sont désactivés lors de l’extraction et la configuration de scanner propre au dépôt est ignorée.

  • Extractions éphémères

    Chaque audit utilise un clone superficiel dans un nouveau répertoire temporaire, supprimé à la fin de l’audit — qu’il réussisse ou échoue.

  • Les valeurs des secrets ne sont jamais stockées

    Les constats de secrets sont masqués avant d’être enregistrés. Nous conservons le fichier, la ligne et un hachage irréversible — jamais le secret lui-même.

  • Jetons éphémères et non persistés

    Les jetons d’accès GitHub sont générés pour chaque audit, limités à ce seul dépôt, expirent en moins d’une heure et ne sont jamais écrits sur disque ni en base de données.

  • Identifiants hachés

    Les jetons de session et les clés d’API ne sont stockés que sous forme de hachages. Une clé d’API n’est affichée qu’une seule fois, dispose de portées explicites et peut être révoquée instantanément.

Autorisations de la GitHub App

Exactement ce que l’application demande. GitHub vous demandera d’approuver toute modification.

Autorisations demandées par la GitHub App vetkit
AutorisationAccès
ContenuRécupérer les fichiers du commit auditéLecture
MétadonnéesLister les dépôts et leurs branches par défautLecture
Pull requestsAudits de pull requests (bientôt disponible)Lecture
Adresses e-mailIdentifier votre compte lors de la connexionLecture

Plus de détails sur notre page Sécurité et dans la politique de confidentialité.

MCP et API

Laissez votre agent de code vérifier son propre travail

Le serveur MCP vetkit donne à Claude Code — et à tout autre client MCP — des outils pour connecter des dépôts, lancer des audits et consulter les constats. Tout ce que propose l’application est également disponible via une API REST documentée.

  • Auditez acme/payments-api sur main et résumez tout ce qui est de gravité élevée ou critique.
  • Quelles dépendances du dernier audit disposent d’une version corrigée ?
  • Comparez cet audit avec le précédent — qu’avons-nous corrigé ?
Claude Code
claude mcp add vetkit -e VETKIT_API_KEY=vk_live_... -- npx -y @vetkit/mcp
API REST
# Lancer un audit sur un dépôt connectécurl -X POST https://api.vetkit.dev/v1/orgs/$ORG_ID/audits \  -H "Authorization: Bearer $VETKIT_API_KEY" \  -H "Content-Type: application/json" \  -d "{\"repositoryId\":\"$REPO_ID\",\"ref\":\"main\"}" # Télécharger le rapport en SARIF pour GitHub code scanningcurl "https://api.vetkit.dev/v1/orgs/$ORG_ID/audits/$AUDIT_ID/report?format=sarif" \  -H "Authorization: Bearer $VETKIT_API_KEY" -o vetkit.sarif

Tarifs

Gratuit pendant la bêta

vetkit est un nouveau produit et nous ouvrons l’accès aux équipes par petits groupes. Pendant la bêta, toutes les fonctionnalités sont gratuites — en échange, nous aimerions beaucoup savoir ce que les rapports voient juste et ce qu’ils ratent.

Bêta

0 $USaucune carte bancaire requise

  • Dépôts GitHub publics et privés
  • Tous les analyseurs ; le signal de paternité IA (bêta) est déployé progressivement
  • Rapports notés téléchargeables en Markdown et SARIF, JSON via l’API
  • Clés d’API avec portées, API REST et serveur MCP
  • Organisations d’équipe avec les rôles propriétaire, administrateur, membre et lecteur, ainsi qu’un journal d’audit
Demander un accès

Limites d’utilisation équitable pendant la bêta

Audits simultanés
3 par organisation
Lancements d’audits
30 par heure et par organisation
Requêtes d’API
60 par minute et par clé (ajustable jusqu’à 600)

Lorsque des offres payantes arriveront, nous les annoncerons à l’avance, et rien de ce que vous exécutez pendant la bêta ne sera facturé rétroactivement.

FAQ

Vos questions, des réponses claires

Une question sans réponse ? Écrivez à mehmetnamiduru@vetkit.dev.

Comment obtenir un accès ?
vetkit est en accès anticipé et nous ouvrons l’accès aux équipes par petits groupes. Écrivez à mehmetnamiduru@vetkit.dev en indiquant votre nom, votre équipe et les dépôts que vous souhaitez auditer, et nous reviendrons vers vous.
Exécutez-vous mon code ?
Non. vetkit n’installe jamais de dépendances, n’exécute jamais de scripts de build ni de tests. Chaque analyseur lit les fichiers d’une extraction superficielle ; rien de votre dépôt n’est jamais exécuté.
Stockez-vous mon code source ?
Non. L’extraction réside dans un répertoire temporaire supprimé dès la fin de l’audit. Nous stockons les constats : règle, chemin de fichier, numéros de ligne et un court extrait (1 Ko maximum) autour du problème, pour que le rapport soit utile. Les extraits des constats de secrets sont masqués.
Que se passe-t-il lorsque vous trouvez un secret ?
La valeur est masquée avant tout enregistrement. Nous conservons un hachage irréversible afin de reconnaître le même secret lors des audits suivants sans jamais le stocker. Vous devez néanmoins renouveler tout identifiant qui a été commité — l’historique git le conserve même après la suppression du fichier.
De quel accès la GitHub App a-t-elle besoin ?
Un accès en lecture seule au contenu, aux métadonnées et aux pull requests des dépôts que vous sélectionnez, ainsi qu’à votre adresse e-mail lors de la connexion. Elle ne peut pas écrire dans vos dépôts. Consultez le tableau des autorisations.
Quels langages et écosystèmes sont pris en charge ?
La détection de secrets et les contrôles d’hygiène fonctionnent sur n’importe quel dépôt. L’analyse des dépendances couvre les formats de fichiers de verrouillage pris en charge par OSV-Scanner, notamment npm, pnpm, Yarn, pip, Poetry, Go modules, Cargo, Maven, Gradle, Bundler et Composer. La couverture de l’analyse statique dépend du jeu de règles vetkit, qui s’enrichit pendant la bêta — chaque rapport indique précisément quels analyseurs ont été exécutés.
Quelle est la fiabilité du signal de paternité IA ?
Considérez-le comme un indice, pas comme un verdict. La paternité IA ne peut pas être détectée de façon fiable à partir du code : le signal est donc marqué bêta, présente ses éléments et ses limites, et n’affecte jamais votre note. Lorsqu’il s’exécute, un petit échantillon de fichiers est envoyé à un fournisseur de modèles d’IA pour analyse — consultez la politique de confidentialité pour plus de détails.
Puis-je utiliser vetkit depuis ma CI ou mon agent de code ?
Oui. Créez une clé d’API avec uniquement les portées nécessaires, puis utilisez l’API REST depuis n’importe quel pipeline ou installez le serveur MCP dans Claude Code ou un autre client MCP. Les rapports s’exportent en SARIF 2.1.0 pour GitHub code scanning.
Comment supprimer mes données ?
Vous pouvez à tout moment supprimer des audits individuels dans l’application, déconnecter un dépôt et désinstaller la GitHub App depuis vos paramètres GitHub. Pour supprimer votre compte ou une organisation avec toutes les données associées, écrivez à privacy@vetkit.dev et nous nous en chargerons sous 30 jours.

Offrez un second regard à votre prochaine version.

Nous ouvrons l’accès aux équipes par petits groupes. Parlez-nous de votre équipe et des dépôts que vous souhaitez auditer, et nous préparerons votre accès — gratuitement pendant la bêta.

Vous préférez nous écrire directement ? mehmetnamiduru@vetkit.dev