Jak to działa: W fazie Discovery 4 wyspecjalizowane silniki analizy statycznej i audytu zależności (Gitleaks do sekretów, Trivy do podatności CVE, OSV-Scanner do łańcucha dostaw oraz Ruff do jakości i wzorców pythona) generują surowy strumień alertów zunifikowany do otwartego standardu SARIF 2.1.0. Następnie wkracza faza Weryfikacji: model adwersarz (adversarial reviewer) otrzymuje pełny kontekst ast i zależności, poddając każdy wykryty defekt krytycznemu testowi obalenia. Weryfikator sprawdza, czy podatna ścieżka wykonania jest w ogóle osiągalna i czy nie chronią jej zewnętrzne guardraile. Rezultat to redukcja szumu z kilkudziesięciu alertów do kilku twardych, bezdyskusyjnych usterek.
Autonomiczne sesje naprawcze (Fix Sessions): Zamiast podrzucać deweloperowi jedynie fragment kodu do przeklejenia, platforma tworzy dedykowaną, izolowaną gałąź git (fix/code-analyzer-*), aplikuje precyzyjny diff, a następnie uruchamia lokalny zestaw testów jednostkowych i integracyjnych projektu. Do głównej gałęzi trafia wyłącznie gotowy pull request z pełnym dowodem poprawności i logiem SARIF przed i po naprawie.
Suwerenność i architektura: Aplikacja działa w modelu desktopowym Electron z lokalnym serwerem w tle. Cała analiza syntaktyczna, wywołania silników i operacje na repozytorium odbywają się wyłącznie na maszynie dewelopera lub wewnątrz firmowego runnera CI/CD. Żaden fragment kodu źródłowego ani klucz API nie opuszcza kontrolowanej strefy bezpieczeństwa.
Uczciwie o zakresie: Cashcrown AI Code Analyzer eliminuje rutynowy dług technologiczny i oczywiste wektory ataku, ale nie zastępuje audytu pentestowego logiki biznesowej wysokiego poziomu. Zmiany w izolowanych gałęziach zawsze podlegają ostatecznemu zatwierdzeniu przez inżyniera przed scaleniem (human-in-the-loop).
