Skip to main content

Проверить безопасность кода

Запустите проверку перед коммитом или аудитом существующего проекта, чтобы найти уязвимости, оценить их критичность и исправить подтверждённые проблемы.

Проверка показывает найденные проблемы и путь данных до опасной операции.

Когда применять

  • после изменений, созданных разработчиком или агентом;
  • перед коммитом или выпуском версии;
  • при аудите существующей кодовой базы;
  • когда нужно определить, какие проблемы безопасности исправлять в первую очередь.

Что подготовить

  • JVM-проект на Java или Kotlin;
  • IntelliJ IDEA, OpenIDE, GigaIDE либо Android Studio;
  • проект, который можно собрать в выбранном окружении.

Перед запуском убедитесь, что сборка проекта безопасна для текущего окружения: проверка начинается со сборки.

Как провести проверку

  1. В заголовке чата Veai нажмите значок щита и запустите проверку.
  2. Дождитесь завершения сборки и анализа проекта.
  3. Начните с находок высокой критичности. Откройте место в коде и, если доступен трейс, просмотрите путь данных до опасной операции.
  4. Если причина непонятна, прикрепите находку к чату и попросите агента объяснить, при каких условиях проблема воспроизводится и к каким последствиям может привести.
  5. При необходимости попросите агента оценить уязвимость по CVSS, чтобы определить приоритет.
  6. Не помечайте находку как ложное срабатывание, пока не убедитесь, что она не воспроизводится в реальности.
  7. Для подтверждённой проблемы запросите исправление, просмотрите изменения и повторите проверку.

Пример запроса:

Разбери эту находку. Объясни, при каких условиях она воспроизводится,
какие данные проходят до опасной операции и к чему может привести эксплуатация.
Пока не меняй код. Отдели подтверждённые факты от предположений.

Как проверить результат

  • повторно запустите поиск уязвимостей;
  • убедитесь, что исправленная проблема больше не появляется;
  • просмотрите внесённые изменения в Agent Changes;
  • запустите связанные тесты и сборку проекта;
  • для дополнительной проверки выполните Auto Review.

Критерий готовности

Проверка завершена, когда каждая существенная находка исправлена, обоснованно признана ложным срабатыванием либо передана ответственному специалисту, а изменения прошли сборку и связанные тесты.

Ограничения

Поиск уязвимостей поддерживается для Java- и Kotlin-проектов в IntelliJ IDEA, OpenIDE, GigaIDE и Android Studio. Сам анализ выполняется офлайн. Если вы прикрепляете находку к чату, взаимодействие с агентом использует LLM.

Связанные страницы