TGViewer
Makrushin Makrushin @makrushin · 3.87K subscribers
Post #506 2.16K
Статический анализ, заряженный ИИ

Несколько недель назад новость о выходе Claude Code Security хорошо встряхнула рынок кибербеза. Некоторые компании на этом рынке потеряли 20% своей капитализации. Думаю, что на это снижение в значительной степени повлияли торговые роботы на рынке акций. Тем не менее, CEO этих компаний успокаивали своих акционеров и журналистов комментариями в LinkedIn, а генеральный директор крупного appsec-вендора Snyk, несмотря на успехи в количестве клиентов и выручке, оставил свой пост с идеей, что его место в компании теперь должен занять AI-центричный лидер.

Как заявляет Anthropic в своем анонсе, Claude Code Security сканирует кодовую базу на уязвимости и предлагает исправления для ревью человеком, позволяя командам находить и исправлять дефекты, которые классические методы часто пропускают. Проще говоря, Anthropic выпустил решение, которое претендует на замену статического анализатора безопасности - SAST.

Традиционный статанализ основан на эвристиках и оценке структуры прграммы. Его слабая сторона: огромное число ложных срабатываний. В исследовательском подразделении Huawei Chong-Ming при разработке своего анализатора, мы постоянно боролись с количеством ошибок первого и второго рода и придумывали новые алгоритмы.

Сегодня классические анализаторы не успевают за скоростью разработки и шумят неприоритетными находками. Вот здесь LLM принесли дополнительную ценность. Модель лучше понимает семантику кода, и это позволяет ей лучше находить уязвимости, связанные с бизнес-логикой. И пусть вероятностный результат модели (то есть, сегодня она видит уязвимость в кодовой базе, а завтра в этой же базе ничего не находит) не позволяет ей полностью заменить формальную верификацию, но свою нишу она точной займет в общем процессе безопасной разработки.

На рыке формируется категория решений, которые не используют классику в виде сигнатур и правил, а опираются на интерпретацию кодовой базы с помощью LLM: AI SAST. Мы уже посмотрели на архитектуру открытого проекта из этой категории. Интересно еще детальнее взглянуть на другие решения в этом направлении и подглядеть, как они обходят ограничения традиционных подходов статанализа.

@makrushin l MAX l VK
  • 🔥 5
  • 👍 1
  • 🙏 1
  • 🏆 1
More from @makrushin
  1. Sep 9, 2026Спустился с горы в Красную Поляну, чтобы рассказать про безопасность агентской разработки.
  2. Sep 4, 2026Атакующие модели внутри продуктов для защиты Подсмотрел недавние анонсы крупных глобальных…
  3. Aug 27, 2026Анализ причины действия для защиты ИИ-агентов Интересный подход к защите агентов от prompt…
  4. Aug 21, 2026По мотивам нашего доклада опубликовали статью о поверхности атаки на ИИ-агентов в разработ…
  5. Aug 12, 2026Зашёл в Shodan, чтобы поискать MCP-инструменты. Нашёл. 1699 MCP-серверов оказались доступн…
  6. Jul 27, 2026Объявляю неделю безопасности ИИ-агентов и зову всех на учёбу в школу! В Школе анализа данн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →