Production evidence gate / v0.10.0

มีหลักฐานก่อน merge.

ShipProof ตรวจการเปลี่ยนแปลงที่พัฒนาด้วย AI ในด้านความปลอดภัย ความถูกต้อง สเกล ประสิทธิภาพ และความเสี่ยงก่อน release ทำงานในเครื่อง ให้ผลลัพธ์แบบ deterministic และมีหลักฐานที่ทีมตรวจสอบได้

อ่านอย่างเดียวเป็นค่าเริ่มต้น ไม่อัปโหลดซอร์สโค้ด ไม่ต้องมี runtime dependency
ข้อมูลตัวอย่าง
shipproof check . LOCAL
ผลลัพธ์ GATEFAIL_WITH_FINDINGS
บล็อก 3 รายการ
$ shipproof check . --format terminal
> FAIL scope: changed-since HEAD (18 ไฟล์)
> security     2 high · 4 medium · 2 low
> correctness  1 high · 1 medium · 1 low
> scale        1 high · 1 medium · budget เกิน
> release      1 high · artifact ผ่าน
>
> [HIGH] SP105 JWT signature verification disabled
>          src/auth/jwt.ts:61 · บล็อก 3 รายการ
> [HIGH] SP109 SSRF to internal network or metadata
>          src/routes/proxy.ts:44 · แนบคำแนะนำแล้ว
> [HIGH] SP110 path traversal in file path
>          src/storage/download.ts:32 · บล็อก 1 รายการ
> [HIGH] SP501 unmetered AI/LLM API route
>          src/api/generate.ts:17 · เกินงบประมาณ
> [MED]  SP204 sensitive data or credential logging
>          src/auth/login.ts:88 · แนบขอบเขต false positive
> [MED]  SP406 Express error sent to client
>          src/api/errors.ts:27 · อาจเผย stack trace
>
> findings: 14 · evidence: sp-evidence-7d2c
> exit code: 1

01Local-firstซอร์สโค้ดอยู่ในเครื่องของคุณ

02Deterministicอินพุตเดิมได้ผลลัพธ์ที่ตรวจสอบได้

03Automatableเทอร์มินัล, Action, JSON, SARIF, MCP

Interactive sample

ดู gate ตัดสินใจจากหลักฐานจริง

ลองรัน fixture เพื่อดูรูปแบบหลักฐานเดียวกับที่ทีมใช้ใน CI

DEMO REPOSITORYshipproof check ./demo-service --changed-since HEAD
SCAN PIPELINEพร้อมเริ่มทำงาน
00.00s
  1. 01
    กำหนดขอบเขตไฟล์12 ไฟล์ · HEAD..worktree
    พร้อม
  2. 02
    ประเมินกฎsecurity · correctness · scale
    พร้อม
  3. 03
    ตรวจ budgetlatency · memory · artifact size
    พร้อม
  4. 04
    เขียนหลักฐานterminal · JSON · SARIF
    พร้อม
DECISION RECORDDEMO DATA
RELEASE GATEFAIL WITH FINDINGS
บล็อก 3 รายการ
FILES18
FINDINGS14
HIGH5
MEDIUM6
HIGH
SP105 · JWT signature verification disabledsrc/auth/jwt.ts:61 · บล็อก merge
แก้ไข
HIGH
SP109 · SSRF to internal network or metadatasrc/routes/proxy.ts:44 · แนบคำแนะนำแล้ว
แก้ไข
MED
SP204 · sensitive data or credential loggingsrc/auth/login.ts:88 · แนบขอบเขต false positive
ทบทวน
HIGH
SP203 · unpinned GitHub Action.github/workflows/ci.yml:29 · supply-chain risk
ทบทวน
evidence://sp-demo-7d2c14 findings · exit 1

ตัวอย่างเท่านั้น · ไม่มีการอัปโหลดหรือสแกน repository

วงจรการทำงาน

จากโค้ดที่สร้างขึ้น สู่หลักฐานที่พร้อม merge

gate ขนาดเล็กที่ทำซ้ำได้และเข้ากับ workflow เดิมของทีม เริ่มจากเทอร์มินัล แล้วใช้ contract เดิมใน CI เมื่อพร้อม

  1. 01

    กำหนดขอบเขต

    ระบุไฟล์และหลักฐานที่เปลี่ยนแปลงจริง

  2. 02

    สแกน

    ตรวจความปลอดภัย ความถูกต้อง สเกล ประสิทธิภาพ และ release

  3. 03

    แก้ไข

    อ่านวิธีแก้และขอบเขต false positive คู่กับแต่ละ finding

  4. 04

    ยืนยัน

    เก็บผลลัพธ์เป็น terminal, JSON, SARIF หรือหลักฐานจาก CI

เวิร์กโฟลว์ ShipProof: กำหนดขอบเขต สแกน แก้ไข และยืนยัน
แผนผังเวิร์กโฟลว์ contract เดียวกันทั้งงานในเครื่องและ automation

หลักฐาน ไม่ใช่ความรู้สึก

ทำให้การตัดสินใจอ่านได้ทั้งคนและเครื่อง

ทุกผลลัพธ์มี rule ID ที่คงที่ ระดับความรุนแรง mapping กับ control วิธีแก้ และขอบเขตที่อาจเป็น false positive นี่คือสิ่งที่ทำให้ gate ตรวจสอบได้ ไม่ใช่กล่องดำ

อ่าน command reference
มุมมองเทอร์มินัลตัวอย่าง / ไม่ใช้เครือข่าย
ผลลัพธ์เทอร์มินัล ShipProof ตัวอย่าง แสดง finding และ exit code

contract เดียว หลายพื้นผิว

ให้ทีมใช้ในจุดที่ต้องตัดสินใจ

A

CLI

รัน gate แบบอ่านอย่างเดียวจาก root ของ repository ให้ feedback อยู่ใกล้โค้ด

shipproof check .
B

GitHub Action

ใช้ exit code และ evidence contract เดิมใน pull request และ release job

uses: kingggg5/shipproof@v0.10.0
C

JSON / SARIF

ส่งออกผลลัพธ์แบบมีโครงสร้างสำหรับ annotation, archive และเครื่องมือ review

--format sarif
D

MCP (เสริม)

เชื่อม gate เข้ากับ AI workflow โดยไม่ทำให้ตัว scanner ต้องพึ่งโมเดล

shipproof mcp

ขอบเขตของคำกล่าวอ้าง

ความมั่นใจที่มีร่องรอยให้ตรวจสอบ

ShipProof พูดได้ว่า

“อินพุตนี้ให้ finding แบบ deterministic เหล่านี้ ภายใต้ policy และ scope นี้”

ShipProof ไม่ได้พูดว่า

“โค้ดนี้ผ่านการรับรอง ป้องกันการเจาะได้ หรือไม่มี defect ใด ๆ”

ทีมของคุณเป็นผู้ตัดสินใจ

ใช้หลักฐานร่วมกับ review, tests, threat model และบริบทของระบบ

เริ่มด้วยคำสั่งเดียว

ส่งการเปลี่ยนแปลง พร้อมเก็บหลักฐานไว้