哪些AI工具能真正发现安全问题,而不仅仅是检查代码规范?
摘要
文章比较了AI驱动的安全工具,这些工具能够检测超越基本代码检查的真实代码漏洞,并提到了Snyk、Semgrep和Coderabbit等工具。
每个工具在主页上都声称关注安全。实际上,大多数工具只是运行一个代码检查器,将未使用的导入标记为发现。我需要的工具是能注意到端点没有认证检查,或者用户输入能到达三个文件外的shell命令。我们尝试过的工具:Snyk用于依赖检查,它在这方面做得不错。Semgrep配合自定义规则,如果你编写规则的话,它很好用。Coderabbit的安全插件,它跨文件追踪并发现了一个我们遗漏的实际注入路径,并将每个发现标记为可到达或不可到达,这样你就知道先查看哪些。到目前为止,这是最接近的,但它不像Snyk那样覆盖依赖项。你正在使用什么工具来发现代码本身的真实漏洞,而不是依赖列表?为了达到这个目标,你能容忍多少噪音?
相似文章
差距不在于AI安全工具不好,而在于两个好工具无法就发现达成一致
这篇文章强调,独立AI安全扫描器对相同的行为漏洞命名不同,造成追踪和审计开销。文章介绍了AVE,一个针对自主智能体AI漏洞类别的开放源码稳定ID分类法,并指出一个独立开发者的扫描器发现结果收敛到了相同的ID。
@hetmehtaa: 本地AI用于渗透测试与研究 https://projectblack.io/blog/local-ai-for-cyber-security/…
一篇博客文章对四种方法(Semgrep、搭载Strix的GLM 5.1、具备代码审查技能的云端SOTA、以及使用自定义工具的本地AI)在PHPIPAM中发现已知LFI漏洞的表现进行了基准测试,结果显示采用定制化方案的本地AI工具优于其他方法。
你现在可以为AI编码代理赋予其自身的高级开发直觉(起草、测试、审查、利用等)。
讨论如何集成 API Doctor、Socket、Semgrep、CodeRabbit、Postman、Playwright、GitHub Actions、Sentry 和 PostHog 等工具,让 AI 编码代理具备资深级别的代码质量、安全性和监控直觉,将关注点从速度转向质量。
CodeMender 介绍:用于代码安全的 AI 代理
Google DeepMind 推出 CodeMender,一个 AI 代理,可以使用先进的推理和验证技术自动检测和修复代码安全漏洞。该系统在六个月内已向开源项目上游贡献了 72 个安全修复。
技能成为新的代码检查工具
作者认为,使用AI技能来自动化代码质量检查,会重现代码检查工具最初旨在解决的内存与可靠性问题,从而质疑基于大语言模型的技能作为替代方案的有效性。