PulseAugur
实时 12:29:38
实体 CodeQL

CodeQL

PulseAugur coverage of CodeQL — every cluster mentioning CodeQL across labs, papers, and developer communities, ranked by signal.

Show in brief
总计 · 30天
4
90 天内 10
发布 · 30天
0
90 天内 0
论文 · 30天
2
90 天内 2
层级分布 · 90 天
主题
情绪 · 30 天

4 天有情绪数据

最近 · 第 1/1 页 · 共 11 条
  1. TOOL · CL_224516 ·

    开发者工具使用 OpenAPI 规范简化 AI API 集成

    一位开发者创建了一个名为 mcpify 的工具,该工具通过利用 OpenAPI 规范,简化了将 Claude 等 AI 模型连接到真实世界 API 的过程。该工具会自动生成必要的配置,无需为每个 API 端点进行手动编码。在初步测试后,该工具通过社区反馈得到了改进,社区发现了并修复了与复杂 OpenAPI 功能和安全相关的问,从而形成了一个更健壮、可投入生产的解决方案。

  2. TOOL · CL_215953 ·

    AI 框架 ARQ 精炼 CodeQL 查询以检测 C/C++ 漏洞

    研究人员开发了 ARQ,一个利用大型语言模型 (LLM) 自动精炼 CodeQL 查询以检测 C/C++ 程序中漏洞的新框架。这种代理方法利用合成程序的执行基础证据来识别和纠正现有查询中的假阳性和假阴性。ARQ 不需要标记数据集或提交历史,在真阳性检测方面取得了显著改进,最高可达 119.8%,同时保持至少 98.0% 的精确率。精炼后的查询还成功解决了 GitHub 上长期存在的问题,并发现了 libpng 和 zlib 等真实世界…

  3. TOOL · CL_213666 ·

    MCP配置缺陷导致未经信任的代码执行后门

    MCP(模型通信协议)配置中发现了一个安全漏洞,其中`.mcp.json`文件可充当后门,允许未经信任的代码执行。该配置文件因其看似简单的配置而被忽视,但它可能授予第三方组织访问敏感凭证和模型指令流的权限。现有安全工具(如CodeQL和Dependabot)不会扫描这些配置文件,导致它们未被审查并容易被利用,从而产生了此漏洞。作者详细介绍了完整的攻击链,并提出了应对这些风险的缓解策略。

  4. TOOL · CL_206156 ·

    AI代码生成管道应对安全漏洞

    一篇新的研究论文介绍了一个自动化管道,旨在检测和修复由AI开发工具生成的代码中的安全漏洞。该管道处理来自LLM生成提示的代码,使用CodeQL和Bandit等工具进行扫描,并利用LLM来验证和修复发现的问题。对四种Claude模型(Opus 4.8、Sonnet 4.6、Sonnet 5和Haiku 4.5)的评估显示,静态分析器发现的问题显著减少,尽管修复有时会引入新的漏洞。

  5. TOOL · CL_186925 ·

    新工具mcp-tenant-isolation 针对跨租户数据泄露

    一款新的静态分析工具mcp-tenant-isolation已被开发出来,用于解决多租户SaaS应用程序和MCP服务器中关键的跨租户数据泄露漏洞。与Snyk、Semgrep和CodeQL等传统安全扫描器不同,该工具采用57条确定性规则,专门针对租户隔离失败问题。它可以集成到CI/CD管道(通过GitHub Actions)中,也可以被Claude Desktop和Cursor等AI代理使用,以扫描代码库并提供修复建议。

  6. TOOL · CL_186687 ·

    AI 漏洞扫描器在首次 OWASP Benchmark 测试中召回率达到 7%

    一款 AI 漏洞扫描器,旨在结合确定性静态分析规则和 LLM 进行误报判断,在首次 OWASP Benchmark 测试中仅达到 7% 的召回率。这一低召回率表明扫描器错过了 93% 的目标漏洞,而其 60% 的精确率则表明当它发出警报时,通常是正确的。开发者认为这一低召回率是一个有价值的诊断,表明需要扩展扫描器的漏洞模式词汇量,而不是其核心机制存在根本性缺陷。

  7. TOOL · CL_166362 ·

    研究人员发现 AI 编码工具忽略关键安全漏洞

    AI 编码助手在加速软件开发的同时,常常会忽略关键的安全漏洞。GitHub Copilot 和 Amazon CodeWhisperer 等工具可能因未能实施必要的安全控制而带来风险。研究人员正在探索这些漏洞,以提高 AI 生成代码的安全性。

  8. TOOL · CL_161100 ·

    Engraphis 1.0.0 发布,为编码代理提供生产环境加固

    Engraphis 发布了其面向编码代理的本地优先内存解决方案 1.0.0 版本。此生产就绪的更新包括一个仓库范围的 CodeQL 门禁,要求合并时无安全发现,并集成了 SQLite 存储。该系统与 MCP 兼容,并在 Apache 2.0 许可下支持 29 种工具。

  9. COMMENTARY · CL_127857 ·

    代码知识图谱:企业规模的需求远不止语法树

    本文评估了用于企业用途的开源代码知识图谱栈,认为简单的语法树对于大型、复杂的代码库来说是不够的。文章介绍了五个关键的评估维度:分析深度(超越语法到语义和行为)、各种构件类型的覆盖范围、跨语言遍历的多语言规模、通过增量更新保持数据新鲜度,以及通过AI原生接口进行查询的能力。分析批评了Joern和CodeQL等工具,指出它们在安全分析方面的优势,但对于更广泛的企业代码智能而言存在局限性。

  10. TOOL · CL_105586 ·

    开发者代码安全工具在其自身依赖项中发现关键漏洞

    一位正在构建名为 vibeanalyzer 的代码安全分析器的开发者使用 Semgrep 在其自己的工具依赖项中发现了一个关键漏洞。该漏洞是 vitest 依赖项中的一个路径遍历漏洞,如果 UI 服务器正在运行,则可能允许未经授权的文件访问。此事件凸显了软件供应链的风险,即使是专注于安全的工具也可能因其依赖项而受到损害,这对依赖 AI 生成代码的开发者构成了重大挑战。

  11. RESEARCH · CL_72013 ·

    大型语言模型在代码安全审查中优于静态分析工具

    一项近期基准测试将传统的静态分析工具与用于应用程序代码安全审查的大型语言模型进行了比较,结果显示,像GPT-4.1、Mistral Large和DeepSeek V3这样的大型语言模型在检测漏洞方面,显著优于SonarQube和CodeQL等工具。然而,大型语言模型在精度方面存在不足,会标记出许多不存在的问题,而静态分析工具虽然精度更高,但会遗漏更多漏洞。文章概述了将人工智能集成到安全审查流程中的三种不同方法:基于聊天的模型、基于代理…