TGViewer
Makrushin Makrushin @makrushin · 3.86K subscribers
Post #498 2.2K
Автономный ИИ-агент для аудита кода

ИИ-агенты уже во всю пишут и тестируют enterprise-код. Поэтому разработка и внедрение таких агентов в SDL - это отдельный инженерный вызов.

Чтобы не бросаться изобретать велосипед, можно изучить, что уже сделано в этом направлении. Например, проект RepoAudit - по нему можно проследить за развитием инструментов категории AI SAST (да, теперь у статических анализаторов появилась еще одна категория).

Исследователи задались вопросом «как побороть галлюцинации LLM при поиске ошибок в коде?» и в результате создали методику снижения глюков и повышения точности обнаружения бегов. Ключевая фишка: не давать сырой код на вход LLM, а сначала готовить «путь потока датанных» (data flow path) и затем передавать этот его в LLM. Это промежуточное представление лучше описывает распространение ошибки в процессе выполнения программы. На основе этой методики подготовили инструмент LLMSCAN, который ее реализует.

Затем предложили архитектуру агентной системы, которая, используя этот инструмент, самостоятельно ищет баги. Архитектура состоит из набора детекторов, заточенных под конкретные категории ошибок. Заодно опубликовали агента dfbscan, который анализирует потоки данных.

Недавно авторы проекта описали подход к поиску ошибок «BugScope», который заключается в том, чтобы LLM сначала проанализировала примеры, а затем самостоятельно провела их поиск в нужном контексте.

Скоро обещают опубликовать прототип агента для анализа бинарных файлов. Следим за репозиторием, экспериментируем и бережно обращаемся с лицензией: она позволяет использовать RepoAudit только для некоммерческих целей.

@makrushin
  • 👍 6
  • ❤ 1
  • 🔥 1
More from @makrushin
  1. Sep 9, 2026Спустился с горы в Красную Поляну, чтобы рассказать про безопасность агентской разработки.
  2. Sep 4, 2026Атакующие модели внутри продуктов для защиты Подсмотрел недавние анонсы крупных глобальных…
  3. Aug 27, 2026Анализ причины действия для защиты ИИ-агентов Интересный подход к защите агентов от prompt…
  4. Aug 21, 2026По мотивам нашего доклада опубликовали статью о поверхности атаки на ИИ-агентов в разработ…
  5. Aug 12, 2026Зашёл в Shodan, чтобы поискать MCP-инструменты. Нашёл. 1699 MCP-серверов оказались доступн…
  6. Jul 27, 2026Объявляю неделю безопасности ИИ-агентов и зову всех на учёбу в школу! В Школе анализа данн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →