Semgrep
PulseAugur coverage of Semgrep — every cluster mentioning Semgrep across labs, papers, and developer communities, ranked by signal.
3 天有情绪数据
-
苹果研究强调语言模型在结构化数据通信中的瓶颈
一项来自Apple Machine Learning Research的新研究,调查了语言模型在将树状表达式序列化为自然语言时的通信瓶颈。研究发现,这一过程是有损且不对称的,生成质量是主要的失败点。在特定算子和树形结构上对模型进行微调,显著提高了它们处理这些结构化表达式的能力,尽管与前沿模型相比仍存在差距。
-
研究发现:AI 生成的代码可避免静默故障
一项研究检查了 120 个本地生成的 Python 和 TypeScript 函数,以识别 AI 生成代码中潜在的静默故障。通过结合 Semgrep 检测器和人工审查,分析发现虽然语法分析可以标记潜在问题,但关于错误处理的最终裁决超出了代码本身。在所有测试的案例中,标记的错误要么是误报,要么是已记录的备用机制,这表明当前的 AI 代码生成可能不像人们担心的那样悄悄地吞噬错误。
-
研究发现AI生成的代码很少吞噬错误
一项测试AI生成代码是否频繁吞噬错误的实验发现,该假设在很大程度上是不正确的。虽然一个简单的静态分析工具标记了几处潜在问题,但人工审查确定没有一个是真阳性,大多数是已记录的后备方案或误报。研究表明,仅凭语法无法区分是故意的错误处理机制还是静默失败,因为解释上下文和预期功能至关重要。
-
新流程自动化 AI 驱动的渗透测试攻击图构建
研究人员开发了一个半自动流程,以弥合安全扫描器输出与用于代理式渗透测试的符号逻辑框架之间的差距。该系统将 Trivy、Semgrep 和 Nmap 等工具的证据转换为 MulVAL(一个逻辑攻击图生成器)可用的格式。该流程有助于构建特定领域的 Datalog 规则,使 MulVAL/XSB 能够推断攻击路径。该系统在 54 个 Web Capture-the-Flag 任务上进行了评估,证明了其可行性和实际运行时间,生成了具有显著漏洞…
-
AI代码生成安全性通过新基准和动态测试进行评估
两篇新的研究论文探讨了使用AI模型生成安全代码的挑战。第一篇论文介绍了CodeSecEval,一个用于评估安全代码生成的基于执行的基准测试,并提出了SecAwareCoder,一个旨在默认生成更安全代码的基于代理的框架。第二篇论文研究了“静态通过,动态失败”现象,即通过静态分析工具的代码在运行时仍然包含可利用的漏洞,尤其是在AI生成的Python代码中。这项研究强调了静态分析的局限性,并表明需要更动态和全面的安全评估方法。
-
扫描 9,248 个 MCP 服务器:揭示广泛的安全漏洞和信任缺失
对 9,248 个 Model Context Protocol (MCP) 服务器进行的安全性审计揭示了重大的漏洞和最佳实践的缺失。审计发现,0.3% 的服务器试图访问敏感文件,11% 表现出未记录的网络流量,23% 声明了不存在的工具。此外,64% 缺乏可识别的发布者,89% 未提供软件物料清单 (SBOM),许多“零问题”的服务器用户很少或没有用户,这表明缺乏积极维护。这些发现突显了 MCP 生态系统中的“狂野西部”环境,敦促用…
-
AI代码审查工具在不同模型和运行中显示不一致的结果
多个AI模型在代码审查结果上表现出不一致性,即使使用相同的提示和设置也是如此。研究人员观察到,诸如概率采样和上下文压缩(模型压缩大量代码信息)等因素会导致错误检测和代码质量评估的差异。这种不一致性意味着,仅依赖AI进行代码审查可能并不总是有效的,因为仍然需要人工监督来验证AI生成反馈的相关性和准确性。
-
企业因访问风险和成本节约转向开源AI
由于担心访问限制以及与专有模型能力差距的缩小,企业正越来越多地转向开源AI模型。最近的事件,例如美国商务部命令禁用非美国用户访问Anthropic的Fable 5和Mythos 5,凸显了依赖可能被切断的服务所带来的风险。像智谱AI的GLM 5.2这样的模型在基准测试中已能与顶级闭源选项相媲美,提供了显著的成本节约和更大的控制权,使其成为许多企业工作负载更理性的选择。
-
台湾报告人工智能辅助网络攻击,疑与中国有关
台湾报告称,一次源自海外的人工智能辅助网络攻击目标是政府机构,包括其核安全机构和能源公司。此次攻击于7月20日被发现,利用开源人工智能代理创建了自主黑客工具,侵犯了超过2500条人员记录。虽然台湾官员没有直接归咎于某方,但由于内部通信使用简体中文,报告表明攻击者极有可能与中国有关。
-
AI安全审计通过分层方法平衡严格性和性能
本文详细介绍了一种在大型MCP服务器部署中平衡安全审计严格性和性能的策略。该方法将审计分为静态和动态两层,静态检查在服务器进入时执行一次,并缓存在Agent Trust Card (ATC)中。动态检查(如沙箱执行)成本较高,但仅在必要时运行。然后,一个运行时拦截器层对每次工具调用强制执行实时安全规则,确保速度和严格性。
-
Replit 集成 Semgrep Guardian 以实现 AI 代码安全
Replit 已将其 Semgrep Guardian 的敏感信息检测功能直接集成到其 AI 开发平台中。此次集成旨在提高 Replit 数百万开发者所构建的应用程序的安全性,特别是那些使用 AI 代理生成代码的开发者。该功能允许在代码创建时即时检测漏洞,用户目前每天已进行超过 100,000 次安全扫描。
-
Sentinel评分将纳入GitHub和npm指标等外部因素
Sentinel评分目前用于评估软件组件,仅依赖于元数据检查、静态分析和恶意软件模式匹配等内部因素。然而,该系统计划在其下一版本(v1.2.0)中纳入外部信号,以提供更全面的评估。这些外部因素将包括GitHub存储库指标、npm下载量、社区反馈以及来自其他平台的交叉验证分数。
-
新工具mcp-tenant-isolation 针对跨租户数据泄露
一款新的静态分析工具mcp-tenant-isolation已被开发出来,用于解决多租户SaaS应用程序和MCP服务器中关键的跨租户数据泄露漏洞。与Snyk、Semgrep和CodeQL等传统安全扫描器不同,该工具采用57条确定性规则,专门针对租户隔离失败问题。它可以集成到CI/CD管道(通过GitHub Actions)中,也可以被Claude Desktop和Cursor等AI代理使用,以扫描代码库并提供修复建议。
-
AI 漏洞扫描器在首次 OWASP Benchmark 测试中召回率达到 7%
一款 AI 漏洞扫描器,旨在结合确定性静态分析规则和 LLM 进行误报判断,在首次 OWASP Benchmark 测试中仅达到 7% 的召回率。这一低召回率表明扫描器错过了 93% 的目标漏洞,而其 60% 的精确率则表明当它发出警报时,通常是正确的。开发者认为这一低召回率是一个有价值的诊断,表明需要扩展扫描器的漏洞模式词汇量,而不是其核心机制存在根本性缺陷。
-
Replit 将 Semgrep 安全扫描集成到其 AI 开发平台
Replit 已将 Semgrep 的安全扫描功能直接集成到其开发平台中,允许在构建过程中自动运行扫描。此功能是 Replit Auto-Protect 套件的一部分,旨在在应用程序部署之前主动识别和修复漏洞。该平台目前每天执行超过 100,000 次扫描,增强了使用 Replit 的开发人员的安全态势。
-
OWASP 波士顿八月聚会讨论人工智能伦理与安全
OWASP 波士顿分会发布了其八月份的聚会内容,会议由 Mardiros Merdinian 发表了关于人工智能伦理及其对安全影响的演讲。Semgrep 赞助了本次活动。
-
Semgrep 博文比较开源 AI 代码安全工具
Semgrep 的一篇博文比较了各种开源 AI 代码安全工具,并强调了该领域新兴的方法。该博文旨在深入探讨保护 AI 代码库的不同方法。
-
新工具整合了多个 Python 代码质量分析器,用于 AI 代理
一位 Reddit 用户分享了一个工具,该工具将多个 Python 代码质量和安全分析工具整合到一个平台中。其目的是提高 AI 代理生成的代码质量,使人类开发人员在代码审查期间能够专注于更高级别的设计和架构。该工具捆绑了 Ruff、ty、bandit、gitleaks、semgrep、radon 和 jscpd 等实用程序。
-
安全审计发现仅 6 台 MCP 服务器完全安全
AliceLabs LLC 的 Edison Flores 使用名为 Sentinel 的 9 层管道对 8,845 台 MCP 服务器进行了安全审计。审计显示,只有六台官方 Anthropic 参考服务器获得了完美的安全评分,这表明了对干净代码的高标准。该管道包括对元数据、Semgrep 规则、敏感信息模式、依赖项漏洞、二进制文件检测、恶意软件签名和运行时监控的检查,并在最近发生木马事件后实施了具体改进。
-
研究人员以低于100美元的价格毒化开源AI模型
一位网络安全研究人员演示了如何以低于100美元的价格毒化一个开源AI模型。曼彻斯特城市大学的讲师Katie Paxton-Fear在一个小时内成功地在模型中植入了一个后门。这凸显了开源AI模型潜在的安全漏洞,因为它们可能缺乏强大的验证机制。