GitLab Duo Security Review выя... Заметка
GitLab на русском

GitLab Duo Security Review выявляет логические уязвимости, которые пропускают сканеры

Статические сканеры эффективно выявляют известные шаблоны уязвимостей, такие как необработанные входные данные и жестко закодированные секреты. Однако они не способны обнаружить логические ошибки, при которых корректный код выполняет непреднамеренные действия в рамках конкретной области. Эти упущенные проблемы проявляются на поздних стадиях разработки, что делает их исправление более дорогостоящим. Security Review Flow, новая функция в публичной бета-версии, решает эту проблему, анализируя изменения кода с точки зрения инженера по безопасности. Он отслеживает намерение, стоящее за кодом, а не полагается на сопоставление с образцом, выявляя логические ошибки до того, как они попадут в продакшн. Традиционные сканеры упускают уязвимости, возникающие из модели авторизации приложения, правил конфиденциальности данных и предполагаемых рабочих процессов. Примеры включают нарушенную авторизацию на уровне объектов, раскрытие конфиденциальных полей данных и ошибки бизнес-логики, такие как завершение оформления заказа без оплаты. Ручной просмотр кода и тесты на проникновение являются дорогостоящими и не масштабируются при быстрой разработке. Security Review Flow, часть платформы GitLab Duo Agent, устраняет этот пробел, анализируя предполагаемую функциональность кода. Он обнаруживает ряд ошибок, включая проблемы авторизации, раскрытие информации, массовое назначение и состояния гонки. Этот инструмент дополняет, а не заменяет существующие сканеры и человеческий анализ, проверяя код в момент внесения изменений для экономически эффективного исправления. Когда запрос на слияние готов, пользователи могут запросить обзор у Duo Security Review, который анализирует различия, окружающий код и обсуждение. Результаты представляются в виде потоков различий с подробными объяснениями, уровнем серьезности и предлагаемыми исправлениями. Процесс обзора никогда автоматически не утверждает изменения, обеспечивая человеческий контроль. Security Review Flow доступен в публичной бета-версии для клиентов GitLab Ultimate на различных платформах GitLab.