Использование AI в статическом анализе
Всем привет!
Статья от GitHub, в которой описано то, как они применяют AI для оптимизации процесса работы с результатами статического анализа ПО.
В статье приводится общая информация о том, как и для чего можно использовать AI в SAST.
Например, выявление большего количества ИБ-дефектов или помощь в их устранении.
Последнему как раз и посвящена основная часть статьи. Автор описывает процесс того, как работает Code Scanning Autofix в связке с CodeQL.
Алгоритм следующий:
🍭 Кодовая база сканируется с использованием CodeQL
🍭 Подготовка prompt’a с информацией об ИБ-дефекте для отправки в Copilot (описание уязвимости из базы CodeQL, пример исходного кода)
🍭 Проверка ответа, полученного от Copilot, удаление всего «лишнего»
🍭 Создание pull request, содержащего вариант по устранению ИБ-дефекта и его описание
Указанный выше алгоритм более детально описывается в статье, с примерами.
Кроме того, в статье очень много ссылок на полезные материалы по теме использования AI для анализа ПО.
Post #1142
3K