Vai al contenuto
vetkit
Accesso anticipatoGratis durante la beta — richiedi un invito

Verifica il tuo codice prima di rilasciarlo.

Incolla un repository GitHub, esegui un audit e ottieni un report con voto. vetkit cerca segreti esposti, dipendenze vulnerabili, pattern di codice rischiosi e problemi di igiene del repository — che il codice sia stato scritto dal tuo team, da un collaboratore esterno o da un agente IA.

  • Accesso in sola lettura
  • Il tuo codice non viene mai eseguito
  • I valori dei segreti non vengono mai memorizzati

acme/payments-api@main·9f3c2e1

COMPLETATO
Voto B

86/100

10 rilevamenti · 0 critici

Sicurezza
87
Segreti
87
Dipendenze
74
Igiene
98
Qualità
100

Rilevamenti principali4 di 10

  • ALTA

    URL del webhook Slack committato nel codice sorgente

    src/notify/slack.ts:14

  • ALTA

    lodash 4.17.20 — iniezione di comandi (CVE-2021-23337)

    package-lock.json

  • MEDIA

    Query SQL costruita tramite concatenazione di stringhe

    src/db/orders.ts:88

  • INFO

    Manca la policy di divulgazione SECURITY.md

    radice del repository

Segnale IA · beta · escluso dal punteggioJSONMarkdownSARIF
Report di esempio a scopo illustrativo. Non si riferisce a un repository reale.

Come funziona

Dall’URL del repository al report in tre passaggi

Nessun agente da installare, nessuna pipeline da configurare. Inizia dal browser; automatizza in seguito con l’API o con MCP.

  1. Collega GitHub

    Accedi con GitHub e installa la GitHub App di vetkit sui repository che scegli — pubblici o privati. Richiede l’accesso in sola lettura e nient’altro.

    Contenuti · Metadati · Pull request — lettura

  2. Esegui un audit

    Incolla l’URL di un repository e scegli un branch, un tag o un commit, oppure attiva l’audit automatico per ripeterlo a ogni push sul branch predefinito. vetkit effettua un checkout superficiale e temporaneo e lancia i suoi analizzatori sui file — senza installare, compilare o eseguire nulla.

    github.com/acme/payments-api @ main

  3. Ottieni un report con voto

    Un voto da A a F, un punteggio per categoria e ogni rilevamento con file, riga, gravità e una correzione suggerita. Ripeti l’audit in seguito per vedere quali rilevamenti sono nuovi e quanti ne hai corretti. Scarica il report in Markdown o SARIF, oppure ottieni il JSON tramite l’API.

    B · 86/100 · 10 rilevamenti

Cosa controlliamo

Quattro analizzatori, un unico report con voto

Ogni audit esegue scanner open source collaudati e i controlli sviluppati da vetkit, poi normalizza tutto in un unico elenco di rilevamenti deduplicati. Il report indica ogni analizzatore e ogni versione degli strumenti utilizzati.

gitleaks

Segreti

Chiavi API, token, chiavi private e credenziali committati nel working tree.

  • Chiavi di provider cloud, SaaS e di pagamento
  • I rilevamenti vengono oscurati — i valori dei segreti non vengono mai memorizzati
  • Viene conservato solo un hash unidirezionale per tracciare un rilevamento da un audit all’altro
OSV-Scanner · osv.dev

Dipendenze

Vulnerabilità note nei pacchetti fissati dai tuoi lockfile, confrontate con il database aperto OSV.

  • npm, PyPI, Go, crates.io, Maven, RubyGems e altri
  • Identificatori CVE / GHSA e gravità per ogni rilevamento
  • Indicazioni di aggiornamento quando esiste una versione corretta
SAST · set di regole vetkit

Analisi statica

Analisi basata su pattern per individuare codice rischioso: iniezioni, deserializzazione non sicura, crittografia debole ed errori simili.

  • 64 regole scritte da vetkit per JS/TS, Python, Go, Java, PHP e Ruby, in crescita durante la beta
  • Riferimenti CWE e una correzione suggerita per ogni regola
  • Un repository non può disattivare le regole con i propri file di configurazione
controlli nativi

Igiene del repository

Le basi che rendono una codebase sicura da consegnare, rendere open source o distribuire.

  • LICENSE, README, .gitignore, configurazione CI, lockfile, SECURITY.md
  • File .env, file di chiavi, node_modules o output di build committati
  • File troppo grandi che non dovrebbero stare in git
Beta · escluso dal punteggio

Segnale di autorialità IA

Una stima euristica di quanta parte di una codebase sia stata scritta con l’assistenza dell’IA, basata sui trailer e sul ritmo dei commit, sui file di configurazione degli agenti come CLAUDE.md o AGENTS.md e sull’esame, da parte di un modello, di un piccolo campione di file.

Avvertenza onesta: l’autorialità IA non può essere rilevata in modo affidabile dal codice. Questo è un segnale, non una prova — uno spunto di conversazione. Ha valore puramente informativo e non influisce mai sul tuo voto.

Come funziona il voto

Ogni categoria parte da 100 e perde punti per ogni rilevamento, in base alla gravità e con un tetto massimo per ciascun livello di gravità, così che un cumulo di rilevamenti minori non possa affossare un repository. Le categorie vengono ponderate in un punteggio complessivo e in un voto in lettere.

A
≥ 90
B
≥ 80
C
≥ 70
D
≥ 60
F
< 60

Un rilevamento critico non risolto limita il voto a D, e il report ti spiega perché. Sopprimi i falsi positivi indicando un motivo e, facoltativamente, una scadenza; le soppressioni restano valide negli audit successivi e rimangono visibili nello storico dell’audit.

Sicurezza e privacy

Un auditor del codice dovrebbe essere la cosa meno rischiosa che colleghi

Abbiamo costruito vetkit sul principio del privilegio minimo e su tempi di conservazione brevi, perché gli stai affidando il tuo codice sorgente.

  • GitHub App in sola lettura

    vetkit può leggere i repository a cui gli concedi l’accesso. Non può fare push, aprire issue, modificare impostazioni o toccare altri repository.

  • Il tuo codice non viene mai eseguito

    Nessuno script di installazione, build o test. Gli analizzatori leggono soltanto i file, i link simbolici sono disattivati al checkout e la configurazione degli scanner presente nel repository viene ignorata.

  • Checkout effimeri

    Ogni audit usa un clone superficiale in una nuova directory temporanea che viene eliminata al termine dell’audit — con esito positivo o negativo.

  • I valori dei segreti non vengono mai memorizzati

    I rilevamenti di segreti vengono oscurati prima del salvataggio. Conserviamo il file, la riga e un hash unidirezionale — mai la credenziale stessa.

  • Token di breve durata, mai salvati

    I token di accesso GitHub vengono generati per ogni audit, limitati a quel singolo repository, scadono entro un’ora e non vengono mai scritti su disco o nel database.

  • Credenziali sottoposte a hash

    I token di sessione e le chiavi API vengono memorizzati solo come hash. Una chiave API viene mostrata una sola volta, ha ambiti espliciti e può essere revocata all’istante.

Permessi della GitHub App

Esattamente ciò che l’app richiede. GitHub ti chiederà di approvare qualsiasi modifica.

Permessi richiesti dalla GitHub App di vetkit
PermessoAccesso
ContenutiRecuperare i file del commit che sottoponi ad auditLettura
MetadatiElencare i repository e i branch predefinitiLettura
Pull requestAudit delle pull request (in arrivo)Lettura
Indirizzi emailIdentificare il tuo account all’accessoLettura

Maggiori dettagli nella nostra pagina sulla sicurezza e nell’informativa sulla privacy.

MCP e API

Lascia che il tuo agente di coding controlli il proprio lavoro

Il server MCP di vetkit fornisce a Claude Code — e a qualsiasi altro client MCP — gli strumenti per collegare repository, eseguire audit e leggere i rilevamenti. Tutto ciò che offre l’app è disponibile anche tramite un’API REST documentata.

  • Esegui l’audit di acme/payments-api su main e riassumi tutto ciò che ha gravità alta o critica.
  • Quali dipendenze dell’ultimo audit hanno una versione corretta disponibile?
  • Confronta questo audit con quello precedente — cosa abbiamo corretto?
Claude Code
claude mcp add vetkit -e VETKIT_API_KEY=vk_live_... -- npx -y @vetkit/mcp
API REST
# Avvia un audit su un repository collegatocurl -X POST https://api.vetkit.dev/v1/orgs/$ORG_ID/audits \  -H "Authorization: Bearer $VETKIT_API_KEY" \  -H "Content-Type: application/json" \  -d "{\"repositoryId\":\"$REPO_ID\",\"ref\":\"main\"}" # Scarica il report in formato SARIF per il code scanning di GitHubcurl "https://api.vetkit.dev/v1/orgs/$ORG_ID/audits/$AUDIT_ID/report?format=sarif" \  -H "Authorization: Bearer $VETKIT_API_KEY" -o vetkit.sarif

Prezzi

Gratis durante la beta

vetkit è nuovo e stiamo accogliendo i team a piccoli gruppi. Durante la beta ogni funzionalità è gratuita — in cambio, ci piacerebbe ricevere il tuo feedback su cosa i report fanno bene e cosa sbagliano.

Beta

0 USDnessuna carta di credito richiesta

  • Repository GitHub pubblici e privati
  • Tutti gli analizzatori; il segnale di autorialità IA (beta) viene reso disponibile gradualmente
  • Report con voto scaricabili in Markdown e SARIF, JSON tramite l’API
  • Chiavi API con ambiti, API REST e server MCP
  • Organizzazioni di team con ruoli di proprietario, amministratore, membro e visualizzatore, più un registro attività
Richiedi l’accesso

Limiti di utilizzo equo durante la beta

Audit simultanei
3 per organizzazione
Avvii di audit
30 all’ora per organizzazione
Richieste API
60 al minuto per chiave (regolabile fino a 600)

Quando arriveranno i piani a pagamento li annunceremo in anticipo, e nulla di ciò che esegui durante la beta verrà addebitato retroattivamente.

FAQ

Domande, risposte chiare

Manca qualcosa? Scrivi a mehmetnamiduru@vetkit.dev.

Come ottengo l’accesso?
vetkit è in accesso anticipato e stiamo accogliendo i team a piccoli gruppi. Scrivi a mehmetnamiduru@vetkit.dev indicando il tuo nome, il tuo team e i repository che vuoi sottoporre ad audit, e ti risponderemo.
Eseguite il mio codice?
No. vetkit non installa mai dipendenze, non lancia script di build e non esegue test. Ogni analizzatore legge i file da un checkout superficiale; nulla del tuo repository viene mai eseguito.
Conservate il mio codice sorgente?
No. Il checkout risiede in una directory temporanea che viene eliminata non appena l’audit termina. Conserviamo i rilevamenti: regola, percorso del file, numeri di riga e un breve snippet (fino a 1 KB) attorno al problema, così che il report sia utile. Gli snippet dei rilevamenti di segreti vengono oscurati.
Cosa succede quando trovate un segreto?
Il valore viene oscurato prima di salvare qualsiasi cosa. Conserviamo un hash unidirezionale, così lo stesso segreto può essere riconosciuto negli audit successivi senza mai memorizzarlo. Dovresti comunque ruotare qualsiasi credenziale committata — la cronologia di git la conserva anche dopo che hai eliminato il file.
Quale accesso richiede la GitHub App?
Accesso in sola lettura a contenuti, metadati e pull request dei repository che selezioni, più il tuo indirizzo email all’accesso. Non può scrivere nei tuoi repository. Consulta la tabella dei permessi.
Quali linguaggi ed ecosistemi sono supportati?
La scansione dei segreti e i controlli di igiene funzionano su qualsiasi repository. La scansione delle dipendenze copre i formati di lockfile supportati da OSV-Scanner, tra cui npm, pnpm, Yarn, pip, Poetry, Go modules, Cargo, Maven, Gradle, Bundler e Composer. La copertura dell’analisi statica dipende dal set di regole di vetkit, che cresce durante la beta — ogni report elenca esattamente quali analizzatori sono stati eseguiti.
Quanto è affidabile il segnale di autorialità IA?
Consideralo un indizio, non un verdetto. L’autorialità IA non può essere rilevata in modo affidabile dal codice, quindi il segnale è etichettato come beta, mostra le sue evidenze e avvertenze e non influisce mai sul tuo voto. Quando viene eseguito, un piccolo campione di file viene inviato a un fornitore di modelli IA per l’analisi — consulta l’informativa sulla privacy per i dettagli.
Posso usare vetkit dalla CI o dal mio agente di coding?
Sì. Crea una chiave API con i soli ambiti di cui hai bisogno, poi usa l’API REST da qualsiasi pipeline oppure installa il server MCP in Claude Code o in un altro client MCP. I report si esportano in SARIF 2.1.0 per il code scanning di GitHub.
Come elimino i miei dati?
Puoi eliminare singoli audit nell’app, scollegare un repository e disinstallare la GitHub App dalle impostazioni di GitHub in qualsiasi momento. Per eliminare il tuo account o un’organizzazione con tutti i dati associati, scrivi a privacy@vetkit.dev e ce ne occuperemo entro 30 giorni.

Un secondo paio d’occhi sulla tua prossima release.

Stiamo accogliendo i team a piccoli gruppi. Raccontaci del tuo team e dei repository che vuoi sottoporre ad audit, e ti aiuteremo a configurare tutto — gratis durante la beta.

Preferisci scriverci direttamente? mehmetnamiduru@vetkit.dev