Skip to content

SecureCode AI 1.1.0

Latest

Choose a tag to compare

@shorinversion shorinversion released this 01 Oct 13:57
e91d290

SecureCode AI 1.1.0

Итоговый проект, задача № 2. Сайт: https://mydev.stream · Итоговый отчёт: https://mydev.stream/final-submission.html

Новое

  • Исправления Архитектора в securecode analyze. Для каждой подтверждённой находки модель предлагает правку; хост строит diff и проверяет его (git apply --check, синтаксический разбор, повторное сканирование). --patch-dir сохраняет проверенные .diff, --no-fix отключает исправления.
  • Отчёт для человека в Markdown и HTML: фрагмент уязвимого кода с номерами строк, названия CWE и категорий OWASP Top 10, объяснение и проверенное исправление, список незавершённых проверок.
  • Бенчмарк v2 на двух открытых корпусах с эталонной разметкой:
    • OWASP Benchmark for Python, 1230 кейсов: SecureCode, где открытая модель gpt-oss-120b проверяет находки сканеров, получает оценку 0,78 и precision 89,0%; Semgrep и Bandit — 0,16.
    • CVEfixes, 3000 файлов, 118 CWE: SecureCode со сканерами и моделью находит 50,5% уязвимостей против 34,3% у Semgrep (+16,2 п. п., 95% ДИ +11,3…+21,0).
    • Сравниваются Semgrep, Bandit, gosec, ESLint, DeepSeek, GPT-5.6 Luna, GLM-5.3 и модели с открытыми весами (gpt-oss, Gemma 4, Qwen). Отчёт: report/benchmark-v2.
  • Notebook показывает фрагменты кода, полученные по ссылке из единого контракта.
  • README на русском и английском со встроенным видео; документы по эксплуатации и воспроизведению результатов.

Исправлено

  • Детектор секретов больше не принимает за секреты идентификаторы, URL, UUID, публичные ключи и сгенерированные имена; такие файлы снова анализируются моделью.
  • Полный конвейер реже останавливается без вердикта на крупных реальных файлах.
  • Обновлены urllib3 (2.8.0) и virtualenv (21.7.15) из-за опубликованных CVE.

Проверки

QUALITY=PASS: Ruff, mypy для Linux и Windows, 3329 тестов, покрытие ядра не ниже 80%; CI на Python 3.12, 3.13 и 3.14.