GitLab на русском
Подписаться
GitLab Duo Security Review выявляет логические уязвимости, которые пропускают сканеры
Статические сканеры эффективно выявляют известные шаблоны уязвимостей, такие как необработанные входные данные и жестко закодированные секреты. Однако они не способны обнаружить логические ошибки, при которых корректный код выполняет непреднамеренные действия в рамках конкретной области. Эти упущенные проблемы проявляются на поздних стадиях разработки, что делает их исправление более дорогостоящим. Security Review Flow, новая функция в публичной бета-версии, решает эту проблему, анализируя изменения кода с точки зрения инженера по безопасности. Он отслеживает намерение, стоящее за кодом, а не полагается на сопоставление с образцом, выявляя логические ошибки до того, как они попадут в продакшн. Традиционные сканеры упускают уязвимости, возникающие из модели авторизации приложения, правил конфиденциальности данных и предполагаемых рабочих процессов. Примеры включают нарушенную авторизацию на уровне объектов, раскрытие конфиденциальных полей данных и ошибки бизнес-логики, такие как завершение оформления заказа без оплаты. Ручной просмотр кода и тесты на проникновение являются дорогостоящими и не масштабируются при быстрой разработке. Security Review Flow, часть платформы GitLab Duo Agent, устраняет этот пробел, анализируя предполагаемую функциональность кода. Он обнаруживает ряд ошибок, включая проблемы авторизации, раскрытие информации, массовое назначение и состояния гонки. Этот инструмент дополняет, а не заменяет существующие сканеры и человеческий анализ, проверяя код в момент внесения изменений для экономически эффективного исправления. Когда запрос на слияние готов, пользователи могут запросить обзор у Duo Security Review, который анализирует различия, окружающий код и обсуждение. Результаты представляются в виде потоков различий с подробными объяснениями, уровнем серьезности и предлагаемыми исправлениями. Процесс обзора никогда автоматически не утверждает изменения, обеспечивая человеческий контроль. Security Review Flow доступен в публичной бета-версии для клиентов GitLab Ultimate на различных платформах GitLab.