Система аудита кода, созданного с помощью ИИ
Проверка сгенерированного ИИ кода на уязвимости в авторизации, обработке внешних данных, хранении секретов и использовании зависимостей. Система помогает выявлять небезопасные решения перед выпуском приложения.
Задача
Разработать систему проверки сгенерированного ИИ кода и включить её в процесс сборки приложения.
Область проверки
Проверки охватывают авторизацию, обработку внешнего ввода, секреты, зависимости и их происхождение. Для поиска уязвимых конструкций используются инструменты анализа кода и правила проверки.
В решение включены Semgrep, CodeQL, Gitleaks и Trivy.
Работа с находками
Мы объединили инструменты проверки с правилами предупреждения и блокировки сборки. Результаты разбираются с командой и используются для настройки контроля.
Экспертная часть работы определяет, какие находки требуют исправления и какие правила должны применяться при последующих изменениях кода.