Перейти к содержимому
SaferICO SaferICOБезопасность смарт-контрактов
В тарифе AI Agents — 59,9 $ в месяц

Никто не вставляет контракт на сайт перед каждым push.

Зато проверка, появляющаяся в pull request, встаёт на пути команды каждый рабочий день — в хорошем смысле. Она запускает те же детекторы, что и веб-сканер, на каждом коммите: внутри вашего собственного раннера, так что неопубликованный код остаётся на вашей машине.

Исходники не покидают машинуУстановка в один файлВывод SARIFНе тянет зависимостей
//Почему на вашем раннере

Приватность — не побочный эффект, а сама причина

Это возражение обрывает большинство разговоров о сканере безопасности, поэтому оно заслуживает быть сказанным первым и однозначно.

Исходники не загружаются

Движок с 201 детектором скачивается на ваш раннер и работает там. Обратно в SaferICO отправляются число по каждому уровню критичности и идентификаторы правил с именем файла и номером строки — но никогда сам код и никогда тексты доказательств, потому что они цитируют ваш исходник.

И это проверяется тестом

Тестовый набор ищет в теле исходящего запроса фрагменты только что просканированного исходника. Утверждение — не фраза, а свойство, проверяемое на каждом прогоне.

У Worker есть 10 мс процессорного времени

Движку на настоящей кодовой базе нужно гораздо больше. На раннере GitHub есть целое ядро и нет лимита времени, поэтому проверка, выполняемая на вашем коммите, полная, а не урезанная.

Обновляется без правки YAML

Раннер подтягивает актуальный движок на каждом прогоне. Рабочий процесс, зафиксированный год назад, получает сегодняшние детекторы.

Ничего не устанавливается

Один файл в .github/workflows/. Раннер не скачивает дерева зависимостей — инструмент безопасности, тянущий собственные зависимости в ваш конвейер, работает против самого себя.

SARIF поверх диффа

Необязательный последний шаг загружает SARIF, и находки появляются во вкладке Security на GitHub и прямо поверх диффа — там, где разработчик действительно их прочитает.

Сами инструменты (сканер, панели, рабочее пространство SAFI) пока работают на английском языке. Эти страницы объясняют всё по-русски — до того, как вы туда перейдёте.

Вся установка

Один файл, один секрет и порог, определяющий, когда ронять сборку.

🧾 Продаются не вычисления

Детекторы и так открыты по адресу /sfi-engine.js, и мы не утверждаем обратного. Здесь продаётся лицензия, история прогонов, политика, решающая, ронять ли сборку, и обзор по всей организации.

01Файл рабочего процесса

Вы кладёте один файл в .github/workflows/: код выгружается, sfi-ci.mjs скачивается и запускается, при желании загружается SARIF. Полный текст лежит на самой странице, готовый к копированию.

Сам раннер — это один файл, который можно прочитать до запуска: https://saferico.com/sfi-ci.mjs

02API-ключ

Ключ создаётся во вкладке API-ключей вашего аккаунта и добавляется в секреты репозитория как SAFERICO_API_KEY.

До 5 ключей на аккаунт, каждый можно отозвать, и у каждого свой счётчик вызовов.

03Сборку роняет политика

Уровни критичности, о которых сообщает движок: критический, высокий, средний, низкий, информационный. По умолчанию — «ронять на высоком и выше».

Пока разгребаете накопившееся, снизьте порог, а после — поднимите. Порог, который никто не может пройти, отключают за неделю, а отключённая проверка не защищает ничего.

//Вопросы

Перед добавлением в конвейер

Мой код действительно не уходит наружу?
Не уходит. Движок скачивается на ваш раннер и работает там. Обратно уходят число по каждому уровню критичности и идентификаторы правил с файлом и строкой. Тексты доказательств тоже не отправляются, потому что цитируют ваш исходник, и тестовый набор проверяет это на каждом прогоне.
Работает ли это вне GitHub?
Да. sfi-ci.mjs — обычный скрипт Node; он выполняется везде, где есть Node, включая GitLab CI, Jenkins и локальный хук. Шаг SARIF специфичен для GitHub.
В каком тарифе?
В тарифе AI Agents, 59,9 $ в месяц. Каждый вызов списывает 2 кредита из месячных кредитов тарифа.
Можно ли зафиксировать версию движка?
Да. По умолчанию раннер подтягивает актуальный движок; фиксация версии делает проверку воспроизводимой. Та же опция есть и в утилите командной строки npx saferico.

Проверьте контракт до того, как отправите деньги

Вставьте адрес контракта и посмотрите полномочия владельца, ликвидность и результат симуляции продажи — прежде чем рисковать. Небольшая плата за разовую проверку показывается до подписи, а в любой подписке проверки безлимитны.