Skip to content

Releases: shorinversion/securecode-ai

SecureCode AI 1.1.0

Choose a tag to compare

@shorinversion shorinversion released this 01 Oct 13:57
e91d290

SecureCode AI 1.1.0

Итоговый проект, задача № 2. Сайт: https://mydev.stream · Итоговый отчёт: https://mydev.stream/final-submission.html

Новое

  • Исправления Архитектора в securecode analyze. Для каждой подтверждённой находки модель предлагает правку; хост строит diff и проверяет его (git apply --check, синтаксический разбор, повторное сканирование). --patch-dir сохраняет проверенные .diff, --no-fix отключает исправления.
  • Отчёт для человека в Markdown и HTML: фрагмент уязвимого кода с номерами строк, названия CWE и категорий OWASP Top 10, объяснение и проверенное исправление, список незавершённых проверок.
  • Бенчмарк v2 на двух открытых корпусах с эталонной разметкой:
    • OWASP Benchmark for Python, 1230 кейсов: SecureCode, где открытая модель gpt-oss-120b проверяет находки сканеров, получает оценку 0,78 и precision 89,0%; Semgrep и Bandit — 0,16.
    • CVEfixes, 3000 файлов, 118 CWE: SecureCode со сканерами и моделью находит 50,5% уязвимостей против 34,3% у Semgrep (+16,2 п. п., 95% ДИ +11,3…+21,0).
    • Сравниваются Semgrep, Bandit, gosec, ESLint, DeepSeek, GPT-5.6 Luna, GLM-5.3 и модели с открытыми весами (gpt-oss, Gemma 4, Qwen). Отчёт: report/benchmark-v2.
  • Notebook показывает фрагменты кода, полученные по ссылке из единого контракта.
  • README на русском и английском со встроенным видео; документы по эксплуатации и воспроизведению результатов.

Исправлено

  • Детектор секретов больше не принимает за секреты идентификаторы, URL, UUID, публичные ключи и сгенерированные имена; такие файлы снова анализируются моделью.
  • Полный конвейер реже останавливается без вердикта на крупных реальных файлах.
  • Обновлены urllib3 (2.8.0) и virtualenv (21.7.15) из-за опубликованных CVE.

Проверки

QUALITY=PASS: Ruff, mypy для Linux и Windows, 3329 тестов, покрытие ядра не ниже 80%; CI на Python 3.12, 3.13 и 3.14.

SecureCode AI 1.0.1

Choose a tag to compare

@shorinversion shorinversion released this 30 Sep 05:26
cc0b12c

Fix: python deploy/docker/quickstart.py --demo failed in Docker after cloning on Windows with core.autocrlf=true (the container entrypoint got CRLF line endings). .gitattributes now pins LF for *.sh and the image strips CR as well. Verified in a clean clone.

Everything else is as in 1.0.0.

SecureCode AI 1.0.0

Choose a tag to compare

@shorinversion shorinversion released this 29 Sep 18:32
5a954f8

First release: a local multi-agent security audit prototype (Auditor + Architect) covering the full course assignment.

Try it

python deploy/docker/quickstart.py --demo                   # Docker only
python deploy/docker/quickstart.py --demo --provider local  # uv + Ollama (Qwen 2.5 Coder 7B Q4_K_M)

Highlights

  • Auditor → Architect demo completes on local Qwen Q4_K_M and on DeepSeek: CWE-89 found, parameterized-query patch validated in an ephemeral copy, OWASP Top 10 report (security-report.md/.html).
  • Tools: AST/CST for Python, JS/TS and Go, hardcoded secrets, vulnerable dependencies via OSV, 30+ CWE scanners, patch validation; unified Evidence contract.
  • Executed notebook notebooks/securecode_demo.ipynb.
  • 600-case CVEfixes benchmark: hybrid (scanners + DeepSeek) held-out recall 32.8% vs Semgrep 32.5% — on par, superiority not shown; deterministic recall 25.7% after fixing tree-sitter node comparisons.
  • CI: ruff, mypy (Linux + Windows), 3292 tests, secret and dependency policy.

See the attached final report and benchmark PDF, and CHANGELOG for details and limitations.