Vue d'ensemble
Hxide est une aide à l'audit défensif de smart contracts, dans le navigateur. Vous collez du Solidity ou du Vyper (ou importez du code vérifié par adresse sur les chaînes EVM), et l'outil renvoie un rapport structuré : un indicateur de vulnérabilité, un score de sécurité, et pour chaque finding la sévérité, la localisation, l'impact, le correctif et une estimation de confiance.
Deux passes d'analyse
Passe statique locale
Un jeu de règles à motifs s'exécute instantanément dans votre navigateur et signale les marqueurs de risque connus comme tx.origin, les appels bas niveau call{value:}, delegatecall, selfdestruct, les compilateurs antérieurs à 0.8, et l'aléa basé sur blockhash. C'est gratuit, déterministe et hors ligne.
Revue par IA
Le code collé est envoyé à l'API Mistral avec un prompt d'auditeur défensif. Elle raisonne sur la logique que la passe statique ne peut pas couvrir, y compris les failles de logique métier propres à chaque contrat.
Profils d'écosystème
Hxide détecte automatiquement l'écosystème cible. Pour l'EVM, il se concentre sur la reentrancy, le contrôle d'accès, la manipulation d'oracle, le MEV et l'arithmétique. Pour Solana (Rust/Anchor), il bascule sur les vérifications de signer, la validation de comptes et les PDA. Pour Move (Aptos/Sui), il cible les capabilities et la sûreté des ressources.
Exports
- Markdown / JSON / HTML / PDF — rapports lisibles par l'humain et la machine.
- SARIF 2.1.0 — pour le code scanning GitHub et les pipelines CI.
- Slither / Mythril CLI — reproduire les findings avec un outillage déterministe.
- Modèle d'issue GitHub — coller les findings directement dans un tracker.
Confidentialité & clés API
L'application s'exécute localement. Les clés sont gérées côté serveur par le proxy et ne sont jamais exposées côté client.