Фотография
нажмите — покажем
нажмите — покажем
😸 Филимон с новостями про ИИ-безопасность
👨🏻💻 Представьте обычную кнопку: «Редактировать профиль».
Пользователь вошёл в систему, меняет имя или почту. Всё как положено.
А потом выясняется, что вместе с именем он может передать дополнительные поля: роль администратора и неограниченное количество платных кредитов.
🤨 При этом код может выглядеть вполне прилично: авторизация есть, API профиля есть, изменения сохраняются.
Для таких историй Sonar 27 августа выпустила Hunter Agent, AI-агента внутри SonarQube.
Сам SonarQube давно проверяет код на привычные вещи: инъекции, утёкшие секреты, уязвимые библиотеки и другие известные проблемы.
🤖А Hunter Agent ищет случаи, когда код написан нормально, но продукт работает не по правилам.
Hunter Agent пытается пройти кодовую базу целиком, проследить права, данные и workflow, а затем отдельно проверить: можно ли эту дыру реально использовать.
😸 Мораль от Филимона: зашёл поменять имя, вышел администратором. Приятный бонус, пока не выяснилось, что так может каждый.
👉 Подробнее о Hunter Agent в статье на Дзене
71 ·