bandit
PulseAugur coverage of bandit — every cluster mentioning bandit across labs, papers, and developer communities, ranked by signal.
3 天有情绪数据
-
新流程揭示了静态分析遗漏的LLM生成代码漏洞
研究人员发现,在代码的静态分析和实际运行时可利用性之间存在显著差距,尤其是在大型语言模型(LLM)生成的代码中。他们开发了一个三阶段流程,将静态扫描与LLM驱动的推理以及Docker容器中的动态验证相结合。该流程成功识别出相当比例的Python代码样本中存在可利用的漏洞,这些样本最初通过了静态分析,这表明仅靠静态分析不足以确保代码安全。
-
AI研究论文揭示集中不等式保证中的缺陷
一篇最近在arXiv上发表并由Hugging Face重点介绍的论文,指出了一个广泛使用的自归一化集中不等式加权扩展中的缺陷。研究表明,在非平稳问题中,折扣最小二乘估计器的所谓时间一致保证是不正确的,并提供了一个高斯反例,其中有界半径以概率一被越过。作者将证明错误归因于在不同终端时间使用了不同的高斯混合分布,这阻止了单个超鞅的形成。他们提供了修正并讨论了对后续在 Bandit 和强化学习中的分析的影响。
-
AI代码生成管道应对安全漏洞
一篇新的研究论文介绍了一个自动化管道,旨在检测和修复由AI开发工具生成的代码中的安全漏洞。该管道处理来自LLM生成提示的代码,使用CodeQL和Bandit等工具进行扫描,并利用LLM来验证和修复发现的问题。对四种Claude模型(Opus 4.8、Sonnet 4.6、Sonnet 5和Haiku 4.5)的评估显示,静态分析器发现的问题显著减少,尽管修复有时会引入新的漏洞。
-
RecHarness 使用带路带智能体自动化推荐模型优化
研究人员开发了 RecHarness,一个旨在自动化推荐模型优化的新颖系统。该系统采用一种带路带智能体工具,将过程分为选择修改方向和生成代码编辑。RecHarness 包含一个跳跃盆地机制来处理停滞的局部编辑,并与现有的 LLM 推理搜索方法相比,展示了更稳定的性能改进和更高效的试用预算利用。在短视频广告平台上的一项实际应用中,由 RecHarness 优化的候选模型在广告效果、收入和曝光度方面取得了显著的改进。
-
新工具整合了多个 Python 代码质量分析器,用于 AI 代理
一位 Reddit 用户分享了一个工具,该工具将多个 Python 代码质量和安全分析工具整合到一个平台中。其目的是提高 AI 代理生成的代码质量,使人类开发人员在代码审查期间能够专注于更高级别的设计和架构。该工具捆绑了 Ruff、ty、bandit、gitleaks、semgrep、radon 和 jscpd 等实用程序。
-
新研究表明,LLM代理在安全测试方面表现不佳
一篇新研究论文评估了开源LLM代理在静态应用程序安全测试(SAST)方面的有效性,发现它们在现实条件下尚不适用。该研究使用准确率和召回率等指标,将Ollama上托管的通用GenAI LLM代理与现有的SAST工具Bandit进行了比较。另外,另一篇论文介绍了一个专门为代理式LLM应用程序的安全和隐私设计的、由威胁模型驱动的测试框架。
-
AI 代码提交提高了质量但引入了新问题
一项最新研究检查了 AI 生成的 Python 重构拉取请求,发现虽然这些提交在某些情况下可以提高代码质量,但它们也会引入新问题。该研究使用质量评估工具和静态分析来分析更改,结果显示在超过三分之一的情况下,代理提交可以提高可用性,但也会在相当大比例的修改文件中导致新的 Pylint 和 Bandit 发现。尽管结果好坏参半,但观察到这些 AI 生成的拉取请求的接受率很高,这凸显了在 AI 辅助开发中进行健全的质量和安全检查的必要性。