Проверить безопасность кода
Запустите проверку перед коммитом или аудитом существующего проекта, чтобы найти уязвимости, оценить их критичность и исправить подтверждённые проблемы.
Проверка показывает найденные проблемы и путь данных до опасной операции.
Когда применять
- после изменений, созданных разработчиком или агентом;
- перед коммитом или выпуском версии;
- при аудите существующей кодовой базы;
- когда нужно определить, какие проблемы безопасности исправлять в первую очередь.
Что подготовить
- JVM-проект на Java или Kotlin;
- IntelliJ IDEA, OpenIDE, GigaIDE либо Android Studio;
- проект, который можно собрать в выбранном окружении.
Перед запуском убедитесь, что сборка проекта безопасна для текущего окружения: проверка начинается со сборки.
Как провести проверку
- В заголовке чата Veai нажмите значок щита и запустите проверку.
- Дождитесь завершения сборки и анализа проекта.
- Начните с находок высокой критичности. Откройте место в коде и, если доступен трейс, просмотрите путь данных до опасной операции.
- Если причина непонятна, прикрепите находку к чату и попросите агента объяснить, при каких условиях проблема воспроизводится и к каким последствиям может привести.
- При необходимости попросите агента оценить уязвимость по CVSS, чтобы определить приоритет.
- Не помечайте находку как ложное срабатывание, пока не убедитесь, что она не воспроизводится в реальности.
- Для подтверждённой проблемы запросите исправление, просмотрите изменения и повторите проверку.
Пример запроса:
Разбери эту находку. Объясни, при каких условиях она воспроизводится,
какие данные проходят до опасной операции и к чему может привести эксплуатация.
Пока не меняй код. Отдели подтверждённые факты от предположений.
Как проверить результат
- повторно запустите поиск уязвимостей;
- убедитесь, что исправленная проблема больше не появляется;
- просмотрите внесённые изменения в Agent Changes;
- запустите связанные тесты и сборку проекта;
- для дополнительной проверки выполните Auto Review.
Критерий готовности
Проверка завершена, когда каждая существенная находка исправлена, обоснованно признана ложным срабатыванием либо передана ответственному специалисту, а изменения прошли сборку и связанные тесты.
Ограничения
Поиск уязвимостей поддерживается для Java- и Kotlin-проектов в IntelliJ IDEA, OpenIDE, GigaIDE и Android Studio. Сам анализ выполняется офлайн. Если вы прикрепляете находку к чату, взаимодействие с агентом использует LLM.