Releases: shorinversion/securecode-ai
Releases · shorinversion/securecode-ai
Release list
SecureCode AI 1.1.0
SecureCode AI 1.1.0
Итоговый проект, задача № 2. Сайт: https://mydev.stream · Итоговый отчёт: https://mydev.stream/final-submission.html
Новое
- Исправления Архитектора в
securecode analyze. Для каждой подтверждённой находки модель предлагает правку; хост строит diff и проверяет его (git apply --check, синтаксический разбор, повторное сканирование).--patch-dirсохраняет проверенные.diff,--no-fixотключает исправления. - Отчёт для человека в Markdown и HTML: фрагмент уязвимого кода с номерами строк, названия CWE и категорий OWASP Top 10, объяснение и проверенное исправление, список незавершённых проверок.
- Бенчмарк v2 на двух открытых корпусах с эталонной разметкой:
- OWASP Benchmark for Python, 1230 кейсов: SecureCode, где открытая модель gpt-oss-120b проверяет находки сканеров, получает оценку 0,78 и precision 89,0%; Semgrep и Bandit — 0,16.
- CVEfixes, 3000 файлов, 118 CWE: SecureCode со сканерами и моделью находит 50,5% уязвимостей против 34,3% у Semgrep (+16,2 п. п., 95% ДИ +11,3…+21,0).
- Сравниваются Semgrep, Bandit, gosec, ESLint, DeepSeek, GPT-5.6 Luna, GLM-5.3 и модели с открытыми весами (gpt-oss, Gemma 4, Qwen). Отчёт: report/benchmark-v2.
- Notebook показывает фрагменты кода, полученные по ссылке из единого контракта.
- README на русском и английском со встроенным видео; документы по эксплуатации и воспроизведению результатов.
Исправлено
- Детектор секретов больше не принимает за секреты идентификаторы, URL, UUID, публичные ключи и сгенерированные имена; такие файлы снова анализируются моделью.
- Полный конвейер реже останавливается без вердикта на крупных реальных файлах.
- Обновлены urllib3 (2.8.0) и virtualenv (21.7.15) из-за опубликованных CVE.
Проверки
QUALITY=PASS: Ruff, mypy для Linux и Windows, 3329 тестов, покрытие ядра не ниже 80%; CI на Python 3.12, 3.13 и 3.14.
SecureCode AI 1.0.1
Fix: python deploy/docker/quickstart.py --demo failed in Docker after cloning on Windows with core.autocrlf=true (the container entrypoint got CRLF line endings). .gitattributes now pins LF for *.sh and the image strips CR as well. Verified in a clean clone.
Everything else is as in 1.0.0.
SecureCode AI 1.0.0
First release: a local multi-agent security audit prototype (Auditor + Architect) covering the full course assignment.
Try it
python deploy/docker/quickstart.py --demo # Docker only
python deploy/docker/quickstart.py --demo --provider local # uv + Ollama (Qwen 2.5 Coder 7B Q4_K_M)Highlights
- Auditor → Architect demo completes on local Qwen Q4_K_M and on DeepSeek: CWE-89 found, parameterized-query patch validated in an ephemeral copy, OWASP Top 10 report (
security-report.md/.html). - Tools: AST/CST for Python, JS/TS and Go, hardcoded secrets, vulnerable dependencies via OSV, 30+ CWE scanners, patch validation; unified
Evidencecontract. - Executed notebook
notebooks/securecode_demo.ipynb. - 600-case CVEfixes benchmark: hybrid (scanners + DeepSeek) held-out recall 32.8% vs Semgrep 32.5% — on par, superiority not shown; deterministic recall 25.7% after fixing tree-sitter node comparisons.
- CI: ruff, mypy (Linux + Windows), 3292 tests, secret and dependency policy.
See the attached final report and benchmark PDF, and CHANGELOG for details and limitations.