Gitből, feltöltésből vagy élő weboldalról, több motorral. A találatok jegyzőkönyvbe, a Marveen-kanbanba és javítási PR-be kerülnek.
Új ellenőrzés indítása
A forrás a saját git-tárolód (GitHub, GitLab, Gitea/Forgejo), feltöltött ZIP vagy mappa, vagy élő weboldal. A kód csak olvasva, titkok nélkül kerül a motorokhoz.
Új git-kapcsolat
Hol készítek tokent?
GitHub: Settings → Developer settings → Personal access tokens → Fine-grained token; a tárolókra Contents: Read-only jog.
GitLab: Preferences → Access Tokens; hatókör: read_api és read_repository.
GitHub, GitLab és önálló Gitea/Forgejo/GitLab-példány támogatott — a típust a hub felismeri. A token a szerveren titkosítva tárolódik a kapcsolathoz, a böngészőbe nem kerül vissza; a kapcsolat bármikor törölhető (×).
↑ ↓ a listában, Enter a kiválasztás; a kiválasztott tárolón (vagy az ág-mezőben) még egy Enter elindítja az ellenőrzést.
Bármely HTTPS-git, mentett kapcsolat nélkül. Privát tárolóhoz adj meg egy szűk jogú (csak olvasási) tokent — csak ehhez a vizsgálathoz, a klónozáshoz kell, a jegyzőkönyvbe nem kerül.
Az offline kapott forráskódot ZIP-be csomagolva töltsd fel. A feltöltött kód besorolása legalább „bizalmas” lesz.
🗑️ A feltöltött kódot a vizsgálat után töröljük a szerverről — a lezáráskor automatikusan, de legkésőbb 14 nap múlva akkor is, ha a vizsgálat nyitva maradt. A jegyzőkönyv és a találatok megmaradnak.
🛡 Minden feltöltést vírusellenőrzünk (ESET) a feldolgozás előtt.
A böngésző beolvassa a mappa fájljait és ZIP-ként tölti fel — a kód nem hagyja el a gépet, csak a hubra kerül. Kihagyva: node_modules, .git, bin, obj, dist, vendor, .venv, __pycache__, uploads, data, a .env és kulcs/tanúsítvány-fájlok, és a 2 MB-nál nagyobb vagy bináris fájlok. Besorolás: legalább bizalmas. Szűrés után max. 300 MB.
🗑️ A feltöltött kódot a vizsgálat után töröljük a szerverről — a lezáráskor automatikusan, de legkésőbb 14 nap múlva akkor is, ha a vizsgálat nyitva maradt. A jegyzőkönyv és a találatok megmaradnak.
🛡 Minden feltöltést vírusellenőrzünk (ESET) a feldolgozás előtt.
Csak olyan domain vizsgálható, amelynek a tulajdonjogát igazoltad (DNS TXT-rekord vagy /.well-known fájl). Új domain igazolása →
Élő weboldal ellenőrzése kód nélkül — a futó oldalt vizsgáljuk (biztonsági fejlécek, TLS, sütik, kiszolgáló-jelek). Lent kérhető a mély DAST (ZAP · Nuclei aktív vizsgálat) is. Csak olyan oldalt adj meg, amelynek vizsgálatára jogosult vagy.
A SEO-t a futó, nyilvános oldalon vizsgáljuk — a kódból nem állapítható meg.
⚠️ A Claude a szerveren nincs bejelentkezve (az OAuth-munkamenet lejárt). A Claude-motor hívásai hitelesítési hibára futnak, amíg a szerveren le nem fut: claude auth login. A helyi modell és a szkennerek attól még működnek.
Az MI-elemzéshez (Claude · Codex · helyi modell, MI-zajszűrés) kredit kell — a szkenneres vizsgálat (Semgrep · gitleaks · Trivy) kredit nélkül is fut. Kredit vásárlása →
A futó tesztpéldányon ZAP/Nuclei igazolja a kód-találatokat. LAN-os példánynál a hostnak szerepelnie kell a hub DAST_ALLOW_HOSTS listájában.
Adatvédelem: a csak helyi besorolású tárolók csak helyi modellt kapnak; a bizalmas kód (minden git-tároló és feltöltés) nem megy a Codexre külön engedély nélkül; DeepSeek-felhő sehol. A besorolást a tároló nem írhatja felül.