Auf Repos installieren
Installiere auf deinem Konto oder deiner Organisation und wähle die Repositories. Verknüpfe die Installation mit deinem Codna-Konto für verwaltete Fixes, oder füge deinen eigenen Schlüssel hinzu.
Codna prüft jeden Pull Request und gibt einen sauberen Diff frei. Fordere einen Fix über ein Issue-Label, einen Kommentar oder einen roten Check an, und Codna öffnet den Pull Request, den du mergst.
So funktioniert es
Installiere auf deinem Konto oder deiner Organisation und wähle die Repositories. Verknüpfe die Installation mit deinem Codna-Konto für verwaltete Fixes, oder füge deinen eigenen Schlüssel hinzu.
Codna postet Funde mit Schweregrad, Kategorie und Konfidenz, bis zu zehn ab Konfidenz 0,75, mit vorgeschlagenen Änderungen inline. Ein sauberer Diff erhält eine Freigabe. Erneute Reviews decken nur neue Commits ab.
Löse einen Fix über das Label codna-fix, eine @codna fix-Antwort auf einen Fund oder eine rote Check-Suite aus. Codna triagiert eine rote Suite zuerst, sodass ein Infrastrukturfehler nichts kostet.
Codna merged nie. Branch-Regeln, erforderliche Checks und dein Review behalten das Sagen. Admins können automatische Fixes für die Organisation abschalten.
Zwei Verben, am Zeilenanfang. Fixes brauchen Schreibzugriff auf das Repository, und ein Fork erhält stattdessen die vorgeschlagene Änderung.
@codna review @codna fix # reply on a Codna finding labels: codna-fix · codna-secure
Jeder Fix-PR nennt das Issue, die Ursache, die berührten Symbole und einen Konfidenzwert und bittet vor dem Merge um Review. Commits kommen von codna-ai[bot].
Inline-Funde mit Schweregrad (hoch, mittel, niedrig), einer Kategorie (Korrektheit, Sicherheit, Performance) und einem Konfidenzwert, mit einer vorgeschlagenen Änderung, wo eine passt. Ein sauberer Diff bei mittel und hoch erhält eine Freigabe, die für Branch-Regeln zählt; andernfalls kommentiert Codna. Es fordert nie Änderungen an. Schalte Freigaben mit review.approve: false ab.
Der Check codna review erscheint in dem Moment als wartend, in dem du pushst. Ein überholter Commit endet neutral, und der neue Head wird geprüft. Wenn ein erforderlicher Check fehlschlägt, sagt das Review das neben dem Urteil: Das Urteil gilt dem Diff, nicht der Merge-Freigabe. Merge Queues übernehmen das Urteil des Pull Requests.
Füge das Label codna-fix hinzu. Codna kartiert das Repository für null Tokens, behebt aus einem Evidenzbündel und öffnet einen Pull Request mit Issue, Ursache, Symbolen und Konfidenz. Wenn der Patch das Risiko-Gate nicht passiert, wird nichts gepusht, und Codna sagt warum.
Ein verknüpftes Konto enthält ein Guthaben für verwaltete Modelle von etwa 5 $ pro Monat. Füge auf der Kontoseite deinen eigenen Schlüssel hinzu für unbegrenzte, selbst abgerechnete Nutzung. In 87 gemessenen Fällen kostete ein verifizierter Fix im Schnitt etwa 0,02 $ an Modellausgaben.
Reviews laufen je nach Größe des Pull Requests innerhalb von 4 bis 20 Minuten; ein abgelaufenes Review sagt das und bittet um @codna review oder einen kleineren PR. Ein CI-Fehler-Fix pro Pull-Request-Head und Tag. Jobs enden nach 30 Minuten. Gehostete Testläufe nutzen pytest; andere Runner enden neutral mit einem Hinweis, fix.test_command zu setzen. @codna fix braucht Schreibzugriff und läuft nicht auf Fork-Pull-Requests.
Kurzlebige, auf das Repository beschränkte Tokens pro Job. Review: contents lesen, pull requests schreiben, checks schreiben, statuses lesen. Fix: contents, pull requests, checks, issues und workflows schreiben. Secure: contents und security events lesen, checks und issues schreiben. Der Review-Agent hält kein Schreib-Token.