Ya está. Abre un pull request.
El siguiente PR que se abra en cualquier repositorio al que hayas dado acceso se audita solo — las dependencias se resuelven contra los registros en vivo de PyPI y npm, y las credenciales y los fallos propios del código escrito con IA se marcan en la línea. Los hallazgos llegan como comentario en el PR, normalmente en un par de segundos. Sin SDK, sin tocar el CI, sin instalar nada en local.
Cuatro cosas, en este orden.
curl.
@magaudit ignore <id> en el pull request con el id que aparece
al lado del hallazgo, o @magaudit ignore rule <RULE-ID> para todos
ellos. Para una decisión que todo el equipo pueda ver y revisar, un .magaudit.yml
en el repositorio. Y si ya usas otro escáner, respetamos sus marcadores
— pragma: allowlist secret, nosec,
nosemgrep, gitleaks:allow — para que nunca tengas que anotar la
misma línea dos veces.
Lo que oculte tu configuración se sigue contando y se sigue declarando en el comentario, con el motivo de cada caso. Aquí está cuántas veces nos equivocamos →
Mirando lo que ya hay en tus repositorios…
Revisamos el código que ya tienes, no solo el siguiente pull request. El problema más frecuente en aplicaciones escritas con IA se escribe una sola vez, el día que se crea el proyecto, así que una herramienta que solo lee pull requests no lo ve nunca.
Los repos públicos son gratis para siempre. Los privados necesitan un plan.
El mismo motor de detección en todos los planes —no hay nada reservado a un plan superior. Solo pagas por cuántos repositorios privados cubre.
Tu instalación está vinculada. Una suscripción iniciada desde esta página se activa sola en tu organización en cuanto Stripe confirma el pago; además la confirmamos por correo, y la arreglamos a mano en el caso raro de que algo no cuadre. No tienes que enviarnos nada.
¿Has llegado a esta página directamente? Suscribirse funciona igual. Escribe a contact@magsolutionsai.com con el nombre de tu organización de GitHub y activamos el plan en un día laborable.
Dos cosas que valen cinco minutos.
Escanea un fichero de dependencias ahora mismo — pega un requirements.txt en
el escáner de la portada. Consulta PyPI en vivo, desde tu navegador, y te enseña el mismo
veredicto que da la App en un PR.
Lee qué busca realmente la App — las siete puertas, por qué los escáneres basados en CVE no ven los paquetes inventados, y qué decidimos deliberadamente no afirmar.
Leer el artículo →