01
CLI에서 즉시 실행
개발자는 로컬 저장소나 CI에서 audit scan만 실행하면 됩니다. 복잡한 가입 단계보다 빠른 보안 헬스체크를 우선합니다.
audit.codebase.how는 개발팀이 로컬이나 CI에서 바로 실행할 수 있는 보안 헬스체크 도구입니다. Opengrep, Trivy, Gitleaks, Syft 결과를 한 번에 모아 읽기 쉬운 리포트로 만들고, 이후에는 웹 관리 콘솔에서 팀 이력과 프로젝트별 결과를 누적 관리하는 구조로 확장됩니다.
Focus
SAST + Secrets + SBOM
Formats
JSON / SARIF / HTML
Delivery
CLI First, Console Ready
severity mix
publish target
01
개발자는 로컬 저장소나 CI에서 audit scan만 실행하면 됩니다. 복잡한 가입 단계보다 빠른 보안 헬스체크를 우선합니다.
02
SAST, dependency vulnerability, secret leakage, SBOM 출력을 한 구조로 정규화해 무엇부터 고칠지 빠르게 판단할 수 있게 합니다.
03
스캔은 CLI가 담당하고, 결과 이력과 프로젝트별 상태는 웹 관리 페이지에서 누적 조회하는 구조를 목표로 합니다.
workflow
보안 전문 도구를 대체하려는 것이 아니라, merge 전후에 반복적으로 돌리는 빠른 health check를 만드는 것이 목적입니다.
scan
로컬 또는 CI 실행
코드, 시크릿, 의존성, IaC 결과 수집
normalize
중복 제거와 정규화
심각도, 패키지, 파일 위치, 증적을 한 구조로 정리
review
HTML 또는 콘솔에서 검토
개별 리포트부터 프로젝트 이력 관리까지 연결
coverage
Opengrep 기반 코드 규칙과 제품 전용 룰셋으로 위험한 패턴을 찾습니다.
Trivy 결과를 정리해 취약 패키지와 업데이트 판단 근거를 제공합니다.
Gitleaks 결과를 안전하게 redaction 하면서 노출 여부를 남깁니다.
Syft로 생성한 SBOM을 CycloneDX 등 표준 포맷으로 활용할 수 있습니다.
next
audit.codebase.how는 multi-saas-kit 기반 관리자 패널 위에서 리포트 목록, 상세, 프로젝트별 누적 상태를 제공하는 구조로 정리되고 있습니다.