İçeriğe atla
vetkit
Erken erişimBeta süresince ücretsiz — davet isteyin

Kodunuzu yayına almadan önce inceleyin.

Bir GitHub deposu yapıştırın, denetim çalıştırın, notlandırılmış bir rapor alın. vetkit sızdırılmış gizli bilgileri, güvenlik açığı bulunan bağımlılıkları, riskli kod kalıplarını ve depo hijyenini kontrol eder — kod ister ekibiniz, ister bir yüklenici, ister bir yapay zekâ ajanı tarafından yazılmış olsun.

  • Salt okunur erişim
  • Kodunuz asla çalıştırılmaz
  • Gizli bilgi değerleri asla saklanmaz

acme/payments-api@main·9f3c2e1

BAŞARILI
Not B

86/100

10 bulgu · 0 kritik

Güvenlik
87
Gizli bilgiler
87
Bağımlılıklar
74
Hijyen
98
Kalite
100

Öne çıkan bulgular4 / 10

  • YÜKSEK

    Slack webhook URL’si kaynak koda commit edilmiş

    src/notify/slack.ts:14

  • YÜKSEK

    lodash 4.17.20 — komut enjeksiyonu (CVE-2021-23337)

    package-lock.json

  • ORTA

    Dize birleştirmeyle oluşturulmuş SQL

    src/db/orders.ts:88

  • BİLGİ

    SECURITY.md güvenlik açığı bildirim politikası yok

    depo kökü

Yapay zekâ sinyali · beta · puanlanmazJSONMarkdownSARIF
Temsili örnek rapor. Gerçek bir depo değildir.

Nasıl çalışır

Depo URL’sinden rapora üç adımda

Kurulacak ajan, yapılandırılacak pipeline yok. Tarayıcıda başlayın; daha sonra API veya MCP ile otomatikleştirin.

  1. GitHub’ı bağlayın

    GitHub ile giriş yapın ve vetkit GitHub App’i seçtiğiniz depolara — herkese açık ya da özel — kurun. Uygulama yalnızca salt okunur erişim ister, fazlasını değil.

    İçerik · Meta veriler · Pull request’ler — okuma

  2. Denetim çalıştırın

    Bir depo URL’si yapıştırın ve bir dal, etiket veya commit seçin ya da varsayılan dala yapılan her push’ta denetimin yeniden çalışması için otomatik denetimi açın. vetkit sığ ve geçici bir checkout oluşturur, analizörlerini dosyalar üzerinde çalıştırır — hiçbir şeyi kurmadan, derlemeden veya çalıştırmadan.

    github.com/acme/payments-api @ main

  3. Notlandırılmış bir rapor alın

    A–F arası bir not, her kategori için bir puan ve dosya, satır, önem derecesi ve önerilen düzeltmeyle birlikte tüm bulgular. Hangi bulguların yeni olduğunu ve kaçını düzelttiğinizi görmek için daha sonra yeniden çalıştırın. Markdown veya SARIF olarak indirin ya da JSON’u API üzerinden alın.

    B · 86/100 · 10 bulgu

Neleri denetliyoruz

Dört analizör, tek notlandırılmış rapor

Her denetim, kendini kanıtlamış açık kaynak tarayıcıları ve vetkit’in kendi kontrollerini çalıştırır, ardından tüm sonuçları tekilleştirilmiş tek bir bulgu listesinde birleştirir. Rapor, çalışan her analizörü ve araç sürümünü belirtir.

gitleaks

Gizli bilgiler

Çalışma ağacına commit edilmiş API anahtarları, token’lar, özel anahtarlar ve kimlik bilgileri.

  • Bulut, SaaS ve ödeme sağlayıcısı anahtarları
  • Bulgular maskelenir — gizli bilgi değerleri asla saklanmaz
  • Bir bulguyu denetimler arasında izlemek için yalnızca tek yönlü bir hash tutulur
OSV-Scanner · osv.dev

Bağımlılıklar

Lock dosyalarınızın sabitlediği paketlerdeki bilinen güvenlik açıkları; açık OSV veritabanıyla eşleştirilir.

  • npm, PyPI, Go, crates.io, Maven, RubyGems ve daha fazlası
  • Her bulguda CVE / GHSA tanımlayıcıları ve önem derecesi
  • Düzeltilmiş bir sürüm varsa yükseltme önerisi
SAST · vetkit kural seti

Statik analiz

Riskli kod için kalıp tabanlı analiz: enjeksiyon, güvensiz deserialization, zayıf kriptografi ve benzeri hatalar.

  • JS/TS, Python, Go, Java, PHP ve Ruby için vetkit tarafından yazılmış, beta süresince genişleyen 64 kural
  • Her kural için CWE referansları ve önerilen düzeltme
  • Bir depo, kendi yapılandırma dosyalarıyla kuralları devre dışı bırakamaz
yerleşik kontroller

Depo hijyeni

Bir kod tabanını devretmeyi, açık kaynak yapmayı veya dağıtmayı güvenli kılan temel unsurlar.

  • LICENSE, README, .gitignore, CI yapılandırması, lock dosyası, SECURITY.md
  • Commit edilmiş .env dosyaları, anahtar dosyaları, node_modules veya derleme çıktıları
  • Git deposunda yeri olmayan aşırı büyük dosyalar
Beta · puanlanmaz

Yapay zekâ yazarlığı sinyali

Bir kod tabanının ne kadarının yapay zekâ desteğiyle yazıldığına dair sezgisel bir tahmin; commit trailer’larına ve commit ritmine, CLAUDE.md veya AGENTS.md gibi ajan yapılandırma dosyalarına ve küçük bir dosya örneğinin bir model tarafından incelenmesine dayanır.

Dürüst bir uyarı: Yapay zekâ yazarlığı koddan güvenilir şekilde tespit edilemez. Bu bir kanıt değil, bir sinyaldir — bir konuşma başlatıcı. Yalnızca bilgilendirme amaçlıdır ve notunuzu asla etkilemez.

Notlandırma nasıl çalışır

Her kategori 100 puanla başlar ve her bulgu için önem derecesine göre ağırlıklandırılmış puan kaybeder; çok sayıda küçük bulgunun bir depoyu batıramaması için bu kayıp her önem derecesi için ayrı ayrı sınırlandırılır. Kategoriler ağırlıklandırılarak genel bir puan ve bir harf notu elde edilir.

A
≥ 90
B
≥ 80
C
≥ 70
D
≥ 60
F
< 60

Çözülmemiş kritik bir bulgu notu en fazla D ile sınırlar ve rapor bunun nedenini açıklar. Yanlış pozitifleri bir gerekçe ve isteğe bağlı bir sona erme süresiyle bastırın; bastırmalar sonraki denetimlere taşınır ve denetim izinde görünür kalır.

Güvenlik ve gizlilik

Bir kod denetçisi, bağladığınız en az riskli şey olmalı

vetkit’i en az ayrıcalık ve kısa saklama süresi ilkeleri üzerine kurduk; çünkü ona kaynak kodunuzu emanet ediyorsunuz.

  • Salt okunur GitHub App

    vetkit, erişim izni verdiğiniz depoları okuyabilir. Push yapamaz, issue açamaz, ayarları değiştiremez veya diğer depolara dokunamaz.

  • Kodunuz asla çalıştırılmaz

    Kurulum betiği, derleme veya test yok. Analizörler yalnızca dosyaları okur, checkout sırasında sembolik bağlantılar devre dışı bırakılır ve deponun kendi tarayıcı yapılandırması yok sayılır.

  • Geçici checkout’lar

    Her denetim, yeni bir geçici dizinde sığ bir klon kullanır; bu dizin denetim bittiğinde — başarılı da olsa başarısız da olsa — silinir.

  • Gizli bilgi değerleri asla saklanmaz

    Gizli bilgi bulguları kaydedilmeden önce maskelenir. Dosyayı, satırı ve tek yönlü bir hash’i saklarız — kimlik bilgisinin kendisini asla.

  • Kısa ömürlü, kalıcı olarak saklanmayan token’lar

    GitHub erişim token’ları her denetim için ayrı üretilir, yalnızca ilgili depoyla sınırlıdır, bir saat içinde sona erer ve asla diske ya da veritabanına yazılmaz.

  • Hash’lenmiş kimlik bilgileri

    Oturum token’ları ve API anahtarları yalnızca hash olarak saklanır. Bir API anahtarı yalnızca bir kez gösterilir, açıkça tanımlanmış kapsamlar taşır ve anında iptal edilebilir.

GitHub App izinleri

Uygulamanın talep ettiği izinlerin tam listesi. Herhangi bir değişikliği onaylamanızı GitHub isteyecektir.

vetkit GitHub App tarafından talep edilen izinler
İzinErişim
İçerikDenetlediğiniz commit’teki dosyaları almakOkuma
Meta verilerDepoları ve varsayılan dalları listelemekOkuma
Pull request’lerPull request denetimleri (yakında)Okuma
E-posta adresleriGiriş sırasında hesabınızı tanımlamakOkuma

Daha fazla ayrıntıyı güvenlik sayfamızda ve gizlilik politikasında bulabilirsiniz.

MCP ve API

Kodlama ajanınız kendi işini kontrol etsin

vetkit MCP sunucusu, Claude Code’a — ve diğer tüm MCP istemcilerine — depo bağlama, denetim çalıştırma ve bulguları okuma araçları sağlar. Uygulamadaki her şey, belgelenmiş bir REST API üzerinden de kullanılabilir.

  • acme/payments-api deposunu main dalında denetle ve yüksek ya da kritik olan her şeyi özetle.
  • Son denetimdeki hangi bağımlılıkların düzeltilmiş bir sürümü mevcut?
  • Bu denetimi bir öncekiyle karşılaştır — neleri düzelttik?
Claude Code
claude mcp add vetkit -e VETKIT_API_KEY=vk_live_... -- npx -y @vetkit/mcp
REST API
# Bağlı bir depoda denetim başlatıncurl -X POST https://api.vetkit.dev/v1/orgs/$ORG_ID/audits \  -H "Authorization: Bearer $VETKIT_API_KEY" \  -H "Content-Type: application/json" \  -d "{\"repositoryId\":\"$REPO_ID\",\"ref\":\"main\"}" # GitHub code scanning için raporu SARIF olarak indirincurl "https://api.vetkit.dev/v1/orgs/$ORG_ID/audits/$AUDIT_ID/report?format=sarif" \  -H "Authorization: Bearer $VETKIT_API_KEY" -o vetkit.sarif

Fiyatlandırma

Beta süresince ücretsiz

vetkit yeni ve ekipleri küçük gruplar halinde aramıza alıyoruz. Beta süresince tüm özellikler ücretsiz — karşılığında, raporların neyi doğru neyi yanlış yaptığına dair geri bildiriminizi almayı çok isteriz.

Beta

$0kredi kartı gerekmez

  • Herkese açık ve özel GitHub depoları
  • Tüm analizörler; yapay zekâ yazarlığı sinyali (beta) kademeli olarak kullanıma sunuluyor
  • Markdown ve SARIF olarak indirilebilen, JSON olarak API üzerinden alınabilen notlandırılmış raporlar
  • Kapsam tanımlı API anahtarları, REST API ve MCP sunucusu
  • Sahip, yönetici, üye ve görüntüleyici rollerine ve denetim günlüğüne sahip ekip kuruluşları
Erişim talep edin

Beta süresince adil kullanım sınırları

Eşzamanlı denetimler
Kuruluş başına 3
Denetim başlatma
Kuruluş başına saatte 30
API istekleri
Anahtar başına dakikada 60 (en fazla 600 olarak ayarlanabilir)

Ücretli planlar geldiğinde bunları önceden duyuracağız; beta süresince çalıştırdığınız hiçbir şey geriye dönük olarak ücretlendirilmeyecek.

SSS

Sorular ve açık yanıtlar

Aradığınızı bulamadınız mı? mehmetnamiduru@vetkit.dev adresine e-posta gönderin.

Nasıl erişim alabilirim?
vetkit erken erişim aşamasında ve ekipleri küçük gruplar halinde aramıza alıyoruz. Adınızı, ekibinizi ve denetlemek istediğiniz depoları belirterek mehmetnamiduru@vetkit.dev adresine e-posta gönderin; size dönüş yapacağız.
Kodumu çalıştırıyor musunuz?
Hayır. vetkit asla bağımlılık kurmaz, derleme betiği çalıştırmaz veya test yürütmez. Her analizör dosyaları sığ bir checkout’tan okur; deponuzdaki hiçbir şey asla çalıştırılmaz.
Kaynak kodumu saklıyor musunuz?
Hayır. Checkout, denetim biter bitmez silinen geçici bir dizinde bulunur. Raporun işe yaraması için bulguları saklarız: kural, dosya yolu, satır numaraları ve sorunun çevresindeki kısa bir kod parçası (en fazla 1 KB). Gizli bilgi bulgularına ait kod parçaları maskelenir.
Bir gizli bilgi bulduğunuzda ne olur?
Herhangi bir şey kaydedilmeden önce değer maskelenir. Aynı gizli bilginin, hiç saklanmadan sonraki denetimlerde tanınabilmesi için tek yönlü bir hash tutarız. Yine de commit edilmiş her kimlik bilgisini yenilemelisiniz — dosyayı sildikten sonra bile git geçmişi onu barındırmaya devam eder.
GitHub App hangi erişime ihtiyaç duyar?
Seçtiğiniz depolarda içerik, meta veriler ve pull request’lere salt okunur erişim ile giriş sırasında e-posta adresiniz. Depolarınıza yazamaz. İzinler tablosuna bakın.
Hangi diller ve ekosistemler destekleniyor?
Gizli bilgi taraması ve hijyen kontrolleri her depoda çalışır. Bağımlılık taraması, OSV-Scanner’ın desteklediği lock dosyası biçimlerini kapsar; bunlar arasında npm, pnpm, Yarn, pip, Poetry, Go modülleri, Cargo, Maven, Gradle, Bundler ve Composer bulunur. Statik analiz kapsamı, beta süresince genişleyen vetkit kural setine bağlıdır — her rapor hangi analizörlerin çalıştığını tam olarak listeler.
Yapay zekâ yazarlığı sinyali ne kadar güvenilir?
Bunu bir hüküm değil, bir ipucu olarak değerlendirin. Yapay zekâ yazarlığı koddan güvenilir şekilde tespit edilemez; bu nedenle sinyal beta olarak etiketlenir, kanıtlarını ve çekincelerini gösterir ve notunuzu asla etkilemez. Sinyal çalıştığında, küçük bir dosya örneği analiz için bir yapay zekâ modeli sağlayıcısına gönderilir — ayrıntılar için gizlilik politikasına bakın.
vetkit’i CI süreçlerimde veya kodlama ajanımla kullanabilir miyim?
Evet. Yalnızca ihtiyacınız olan kapsamlarla bir API anahtarı oluşturun, ardından herhangi bir pipeline’dan REST API’yi kullanın ya da MCP sunucusunu Claude Code’a veya başka bir MCP istemcisine kurun. Raporlar, GitHub code scanning için SARIF 2.1.0 biçiminde dışa aktarılabilir.
Verilerimi nasıl silerim?
İstediğiniz zaman uygulamada tek tek denetimleri silebilir, bir deponun bağlantısını kesebilir ve GitHub ayarlarınızdan GitHub App’i kaldırabilirsiniz. Hesabınızı veya bir kuruluşu ilişkili tüm verileriyle birlikte silmek için privacy@vetkit.dev adresine e-posta gönderin; bu işlemi 30 gün içinde gerçekleştiririz.

Bir sonraki sürümünüzü bir de ikinci bir göz incelesin.

Ekipleri küçük gruplar halinde aramıza alıyoruz. Bize ekibinizden ve denetlemek istediğiniz depolardan bahsedin, biz de sizin için her şeyi hazırlayalım — beta süresince ücretsiz.

Doğrudan yazmayı mı tercih edersiniz? mehmetnamiduru@vetkit.dev