TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.03K subscribers
Post #1527 2.23K
Использование LLM в SAST

Всем привет!

Статический анализ – один из самых первых видов анализа ПО, который только появился.

«Разобрать» исходный код, сформировать промежуточное представление, определить потоки данных и применить набор правил для поиска опасных конструкций.

На практике, конечно, всё намного сложнее, но подход достаточно понятный и оправданный. Нюанс заключается в большом количестве ложных срабатываний.

И картина (вроде бы) меняется с появлением LLM: вместо разбора ложных сработок можно сосредоточиться на том, как исправить то, что актуально.

Но так ли всё радужно на самом деле? В небольшой статье Автор представил своё мнение на этот счёт.

Он структурировал мысли по следующим разделам:
🍭 Good. Разметка. Да, тут LLM показывают очень хорошие результаты. Ведь, если упростить, то речь про понимание кода и ответы на вопросы
🍭 Bad. Галлюцинации, (не) всегда идемпотентные результаты, относительные возможности по поиску ИБ-дефектов в исходном коде
🍭 Ugly Costly. Чем больше сработок – тем больше приходится платить. Вопросы «доверия» человека «к машине»

И, по мнению Автора, получается, что стандартные детерминированные подходы увеличивают Recall и могут «поймать всё на свете», а LLM – Precision (понимают, что из этого на самом деле применимо)

А что вы думаете по этому поводу и согласны ли вы с этим списком, что бы вы в него добавили?
A Security Engineer LLMs in SAST: Good, Bad, Costly | A Security Engineer Where LLMs actually help in static analysis — triage, explanations, and hybrid recall/precision — and where they hallucinate, drift, and quietly burn money at scale.
  • 🔥 4
  • ❤ 2
  • 💯 1
More from @devsecops_weekly
  1. Sep 22, 2026KubeBuddy: анализ ресурсов Kubernetes Всем привет! KubeBuddy – CLI-утилита, которая анализ…
  2. Sep 21, 2026Patch The Planet Всем привет! В интернете можно найти много статей, в которых описано, что…
  3. Sep 18, 2026Claude Code: Security Best Practices Всем привет! Небольшой пятничный пост! В приложении м…
  4. Sep 17, 2026Конфигурация сети в Linux: практика Всем привет! По ссылке доступна лабораторная работа от…
  5. Sep 16, 2026State of DevSecOps 2026 Всем привет! В приложении можно скачать отчёт от Datadog (~23 стра…
  6. Sep 15, 2026Насколько хорошо ИИ анализирует код, написанный им же? Всем привет! Автор статьи работает…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →