TGViewer
MyAppSec MyAppSec @myappsec · 87 subscribers
Post #42 159
Всем привет! Готовлю презентацию по автоматизации сканирования кода (SAST) на уязвимости с локальными LLM. Рассказывать буду в апреле, пока поделюсь тезисами:

Процесс такой - в репозитории находим файлы, требующие анализа, направляем по локалке в LLMку через API, получаем ответ по каждому отправленному файлу. Ответы парсим, склеиваем, получаем html как на примере выше. Индивидуально уязвимости отправляем в Jira / Dojo и т.п.

Адекватные и консистентные результаты дают модели, тренированные на коде с 30B параметрами и выше. Я использую Qwen2.5-Coder-32B-Instruct. QwQ-32B тоже ничего, но медленнее Qwen раза в 4, остальные не тянут. По ресурсам для 32B модели нужно 20-40 Гб VRAM (видеопамяти), зависит от размера поддерживаемого контекста.

Результаты зависят от размера, качества и настроек самой модели, величины контекста, железа и т.п. С учетом темпов развития железа и моделей такой подход может вполне заменить сигнатурные SASTы.
More from @myappsec
  1. Feb 15, 2026CVE-2025-X942X, она же CVE-2025-59425, она же GHSA-wr9h-g72x-mwhm интересная уязвимость кл…
  2. Feb 15, 2026А вот и описание уязвимостей выше в виде отчетов SASTа ScanSuite по каждому языку. В целом…
  3. Feb 9, 2026Примеры уязвимого кода реальных CVE для тренировки поиска уязвимостей. Попробуйте найти са…
  4. Feb 7, 2026Всем привет! Слайды со свежего курса Advanced Web Hacking. Интересные подходы, логические…
  5. Jun 7, 2025Вторая особенность электрона - дырявый механизм обновления electron-updater. Он не проверя…
  6. Jun 7, 2025Electron - популярный фреймворк для разработки кросс-платформенных десктоп приложений. MS…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →