Интересный доклад от Т-Банк, про то как они рализовали у себя AI-асcистента, который подсказывает разработчикам варианты исправления баги в коде.
Рецепт:
- Берем кусок исходника с багой из
semgrep, kics, gitleaks - Дескрипшен "сработки"
- Скармливаем LLM
- Пытаемся правильно вставить предложенный фикс в код
В итоге ассистент умеет:
- объяснять суть уязвимости, предлагать векторы атаки (важность конкретного кейса);
- предлагать варианты исправления в коде через GitLab и/или IDE;
- выявлять False Positive-результаты работы SAST;
- собирать обратную связь для улучшения качества работы;
- использовать внутреннюю базу знаний для принятия решений.
Детали, метрики, требуемое железо и производительность, все это можете найти в презентации.