58 проверок · исправления пул-реквестами · GitHub + GitLab

Проблемы найдёт любой сканер. Этот открывает пул-реквест.

Утёкшие секреты, известные CVE в зависимостях, небезопасные GitHub Actions, ошибки Terraform и Kubernetes. Где исправление можно написать, оно приходит pull request’ом, который вы проверяете и вливаете, — а не задачей, которую надо ставить самому.

58
проверок
~5s
на проверку
9
категорий
AI
рекомендации
// проблема

Большинство репозиториев не готовы к production

Секреты в коде, нет CI/CD, устаревшие зависимости — команды узнают об этом только когда что-то идёт не так.

🔓
Secrets в коде
Закоммиченный API-ключ действует, пока его кто-нибудь не заметит, а история git хранит его ещё долго после удаления файла.
🚫
Нет автоматизации
Без CI каждый деплой — ручной шаг, который можно пропустить, а прогон тестов зависит от того, вспомнит ли о нём человек.
⚠️
Уязвимые зависимости
Устаревшие пакеты без lock-файлов — это непредсказуемые сборки и известные CVE в production.
// что проверяем

До 58 проверок — применяются только подходящие вашему проекту

От библиотеки не требуют Dockerfile, от сайта документации — тестов. Около 5 секунд на публичный репозиторий.

01 / SUPPLY CHAIN
⛓
Цепочка поставок CI/CD
Actions, закреплённые на commit SHA, минимальные права токенов workflow, опасный pull_request_target, инъекции в скрипты, self-hosted раннеры, include в GitLab CI.
02 / SECRETS
🔐
Секреты
Ключи и токены в любом месте дерева и в истории git; для подключённых репозиториев — работает ли найденный ключ до сих пор.
03 / CVE
🛡
Известные уязвимости
Каждая зависимость сверяется с OSV.dev — и с тем, импортируется ли уязвимый пакет на самом деле.
04 / IAC
☁
Terraform и Kubernetes
Удалённый state и блокировки, ingress с 0.0.0.0/0, захардкоженные ключи, закреплённые провайдеры; безопасность подов, probes и лимиты.
05 / CONTAINERS
🐳
Контейнеры
Пользователь не root, закреплённые базовые образы, multi-stage сборка, healthcheck, лимиты ресурсов — в каждом Dockerfile, а не только в корневом.
06 / HYGIENE
📚
Гигиена репозитория
README, лицензия, политика безопасности, changelog, CODEOWNERS — показываются для полноты, в балл не входят.
Dockerfile
.gitignore
CI/CD pipeline
Secrets в коде
Healthcheck
README
Lock-файл
Branch protection
Non-root Docker
Dependabot
.env.example
CHANGELOG
Лицензия
PR шаблоны
Тесты в CI
// как работает

Три шага до пул-реквеста

Никаких агентов и ручной настройки

01
Регистрация
Email и пароль или через Google, GitHub, GitLab. Без карты и без настройки OAuth-приложения.
бесплатно
02
Установить GitHub App
Выберите, какие репозитории ему видны: права гранулярные, токены живут не больше часа. Права записи запрашиваются только когда вы открываете исправление. GitLab, включая self-hosted во внутренней сети, подключается токеном.
чтение — аудит · запись — исправления
03
Отчёт — и исправление
Оценка 0–100, разбивка по категориям, AI-анализ и пул-реквест в один клик для тех находок, у которых есть исправление.
~5 секунд
// поддерживаемые платформы

Работает с вашим стеком

GitHub
GitLab
🐳
Docker
🐍
Python
🟨
Node.js
🐹
Go
// как это работает

Запустите на репозитории, который вы знаете

Любой публичный репозиторий, без аккаунта. Вот несколько для начала.

Проверить любой репозиторий бесплатно
// цены

Начните бесплатно, платите, когда окупится

Годовая оплата экономит 20%. В Team места включены — вы платите за организацию, а не за инженера.

FREE
Free
$0 / навсегда
Личные проекты и честное знакомство с продуктом

Неограниченные проверки публичных репозиториев
3 приватных репозитория
1 AI-отчёт и 1 PDF в месяц
Бейдж с оценкой для README
История оценок и тренд
Проверить репозиторий
TEAM
Team
$99 / месяц
или $79/мес при оплате за год — $950
Одна организация, места включены

Всё из Pro
Дашборд организации
Недельный тренд по всем репозиториям
GitLab self-hosted
Начать с Team →
COMPLIANCE
Compliance
$299 / месяц
или $239/мес при оплате за год — $2870
Для аудита, дата которого уже назначена

Всё из Team
Сопоставление с контролями SOC 2 и ISO 27001
Выгрузка доказательств для аудиторов
Выгрузка SBOM (CycloneDX, SPDX)
Полное хранение истории аудитов
Начать с Compliance →

Что инженеры спрашивают в первую очередь

Безопасно ли давать DevOpsCheck доступ к репозиториям?

Через GitHub App вы сами выбираете, какие репозитории ему видны; его токены живут не больше часа. Для аудита нужно только чтение, права записи запрашиваются лишь когда вы открываете исправление. Сохранённые токены зашифрованы. На странице Trust перечислено, что читается и что никогда не покидает сервер. Страница Trust →

Что отправляется AI-провайдеру?

Ничего, если AI-анализ не включён в профиле. Если включён: проваленные проверки с нашими рекомендациями, факты о репозитории и до 12 конфигурационных файлов (Dockerfile, CI workflow, Kubernetes, Terraform) — никогда не исходный код приложения, а всё похожее на ключи маскируется заранее. Выключите его — и отчёты сохранят советы, написанные встроенными правилами.

Чем это отличается от Dependabot или OpenSSF Scorecard?

Dependabot обновляет зависимости, Scorecard оценивает практики безопасности. DevOpsCheck покрывает обе области плюс Docker, Terraform, Kubernetes и цепочку поставок GitHub Actions — в одном отчёте с одной оценкой, а где исправление можно написать, открывает pull request.

Работает ли с self-hosted GitLab?

Да. Подключается токеном GitLab, в том числе инстансы во внутренних сетях со своими сертификатами и DNS. Исправления приходят merge request’ами.

Можно ли развернуть у себя?

Готового дистрибутива пока нет. Если нужно в закрытом контуре — напишите нам, это в планах.

Сколько это стоит?

Проверка публичных репозиториев бесплатна и не требует аккаунта. Бесплатный аккаунт покрывает приватные репозитории в пределах лимита; платные тарифы добавляют AI-анализ, pull request’ы с исправлениями и командные функции.

Наведите на репозиторий, который вам важен

Публичные репозитории — бесплатно и без аккаунта.

Проверить репозиторий → Создать аккаунт