Приведите код к вершине

APEX запускает ваш код — фаззинг и символьное исполнение — и доказывает каждую находку воспроизводящим входом.

Бесплатно до 10 находок. Без регистрации.

Что такое APEX

Универсальный движок проверки кода

APEX проверяет код исполнением. Он запускает вашу программу на тысячах входов, доходит до мест, куда тесты не заходят. Всё работает на вашей машине — ни строки кода не уходит наружу.

01

Доказательство, а не предупреждение

Статические анализаторы читают код и делают вывод по признакам. APEX выполняет код и отдаёт файл или строку, на которых он падает. Запустили сами — увидели то же самое.

02

Корпоративная планка из коробки

Практики NIST SSDF. Более 60 детекторов; покрытие ASVS — 22%, и мы пишем это честной цифрой, а не галочкой.

03

Не только дыры в безопасности

MC/DC, мутационное тестирование. Гейт по покрытию роняет сборку — стандарт перестаёт быть договорённостью на словах.

04

Проверено на чужом коде

10 крупных open-source проектов. 12 656 находок, ноль падений движка.

apex scan · payment-service

Находка

● SQL-инъекция · CWE-89 · OWASP A03
db/orders.py:42 — достижимо из POST /orders
# db/orders.py:42 q = f"SELECT * FROM orders WHERE id = {order_id}" cursor.execute(q) # order_id — от пользователя

Доказательство

$ apex prove orders.py:42 вход "1 OR 1=1--" дошло cursor.execute, строка 42 итог выгружена вся таблица

Это не оценка вероятности. Запустите команду — увидите то же самое.

Зелёные тесты говорят, что код делает то, что вы проверили. APEX показывает, что он делает всё остальное.

Метрики и бенчмарки

Цифры, которые можно перепроверить

Ниже — всё, что мы измерили. И отдельно — то, что не измеряли.

25 / 25
CWE Top 25 (2024)
Полный реестр самых опасных ошибок кода за 2024 год. Не выборка — все 25.
10 / 10
OWASP Top 10 (2021)
Каждый детектор привязан к категории по официальному маппингу MITRE, а не на глаз.
12 656
находок на чужом коде
Linux kernel, CPython, TypeScript, Kubernetes, Spring Boot, .NET, Rails и ещё три проекта.
0
падений движка
Те же десять прогонов. APEX не упал ни разу на коде, который писали двадцать лет.
100%
находок с воспроизводящим входом
0 байт
уходит с вашей машины
Ни исходников, ни находок, ни телеметрии. Сетевые библиотеки не включены в сборку.

По каким стандартам мы себя меряем

OWASP ASVS — 22%Столько требований проверяется автоматически, запуском кода. Остальное — про процессы, архитектуру и решения людей. Мы не пишем «покрыто», если это неправда.
NIST SSDFМаппинг практик безопасной разработки с приложением доказательств для аудита.
Гейт по покрытиюРоняет сборку, если покрытие тестами упало ниже порога. По умолчанию 80%.
Мутационное тестированиеПортит копию кода и смотрит, поймают ли это ваши тесты. Python, JS, Rust.

Границы

Список того, чего APEX не делает, — часть спецификации, а не мелкий шрифт.

OWASP Benchmark, NIST Juliet / SARD — не прогонялиСинтетические наборы мы пока не запускали. Появятся цифры — опубликуем вместе с методикой.
MISRA, CERT — не поддерживаемДля автомобильного и авиационного кода нужен инструмент с сертификацией под эти стандарты. Это не APEX.
SOC 2 — сертификата нетВместо сертификата — архитектура: код не покидает вашу машину, поэтому доверять нам его не нужно.
Стиль, форматирование, дубли — не проверяемЭто работа линтера, и он у вас уже стоит. APEX запускает код, а не читает его.

Если чего-то нет в списке выше и нет в метриках — значит, мы этого не измеряли. Спросите, ответим прямо.

Решения для бизнеса

Вершины

Один движок, разные вершины. Каждый продукт запускает ваш код и доказывает находку воспроизводимым входом. Всё локально.

Цены

Цены на старте

Два обещания неизменны: бесплатный тариф постоянный, а не пробный, и проверка всегда идёт до конца. Упаковка может ещё двигаться — оставьте заявку до запуска, и ваша цена будет стартовой или ниже, зафиксирована на 12 месяцев.

Для себя
$10 / месяц
Бесплатно — первые 10 находок в месяц
  • Полный движок: фаззинг, символьное исполнение, все детекторы
  • Плагин для Claude Code и подключение к Cursor
  • Лицензия для личного некоммерческого использования
Зафиксировать цену
Для команды
$1000 / год
Бесплатно — первые 100 находок · или $100 в месяц
  • Всё из тарифа «Для себя», без ограничения на коммерческое использование
  • Встраивание в сборку: проверка на каждом изменении кода
  • Одна лицензия на организацию — любое число машин и сборщиков
Забронировать лицензию

Как работает бесплатный лимит. APEX сканирует проект полностью и показывает, сколько всего нашёл. У каждой находки видно название, файл, строку и уровень опасности. Скрыто только доказательство и подсказка по устранению — они открываются на платном тарифе. Мы не прячем сам факт проблемы.

Как начать

Первый отчёт — за пару минут

Три шага. APEX — это программа у вас на машине.

01

Ваш агент

APEX — инструмент для агента. API-ключ не нужен, подключается к любому MCP-хосту.

# Claude Code · Cursor · Cline # Codex CLI · Continue
02

Подключить MCP-сервер

Одна секция в конфиге агента. Движок отдаёт 33 инструмента — аудит, покрытие, фаззинг, символьное, taint, достижимость.

Канал открывается
{ "mcpServers": { "apex": { "command": "apex", "args": ["mcp"] } } }
03

Агент его вызывает

Агент выполняет apex.audit и получает находки.

apex.audit ← 12 находок · 3 критических ← у каждой воспроизводящий вход
Канал доставки открывается

Одно письмо. Без рассылки, без цепочек, адрес никому не передаём.

Вы в списке.

Одно письмо, когда команда заработает. Ничего до этого.

Чем это отличается от Snyk, Semgrep или SonarQube?

APEX запускает код и получает конкретные входные данные, на которых он ломается. Отсюда и меньше ложных срабатываний: если мы показали падение — оно настоящее, вы можете повторить его сами.

Что считается «находкой» для бесплатного лимита?

Только уязвимости и реальные дефекты. Замечания по качеству кода и метрики сложности в лимит не входят и показываются всегда.

Работает без интернета?

Да. Интернет нужен один раз — в момент покупки. Дальше лицензия проверяется на вашей машине по встроенной подписи. Закрытый контур поддерживается.

Какие языки поддерживаются?

Прогон тестов и покрытие — 11–12 языков: Python, JavaScript/TypeScript, Java, Go, Rust, C, C++, C#, Kotlin, Ruby, Swift. Глубина отличается: для C, C++ и Rust доступен полный набор, включая фаззинг памяти.

Сколько ложных срабатываний?

Там, где приложено доказательство, ложных срабатываний нет по определению — вы можете воспроизвести падение. Часть детекторов работает по шаблонам и может ошибаться; такие находки помечены отдельно.

Можно использовать в компании?

Тариф за $10 — для личного некоммерческого использования. Для работы в компании нужна командная лицензия: $100 в месяц или $1000 в год на организацию, без ограничения по числу машин.

Как оплатить и что дальше?

Оплата картой через платёжного партнёра. После оплаты вы получаете файл лицензии на почту — активируется одной командой. Никаких обращений к нашему серверу во время работы.

Редактировать тексты
режим редактирования