fa
Feedback
Positive Development Community

Positive Development Community

رفتن به کانال در Telegram
3 186
مشترکین
اطلاعاتی وجود ندارد24 ساعت
اطلاعاتی وجود ندارد7 روز
+530 روز

در حال بارگیری داده...

جذب مشترکین
سپتامبر '26
سپتامبر '26
+22
در 0 کانال‌ها
اوت '26
+39
در 0 کانال‌ها
Get PRO
ژوئیه '26
+50
در 0 کانال‌ها
Get PRO
ژوئن '26
+61
در 2 کانال‌ها
Get PRO
مه '26
+51
در 0 کانال‌ها
Get PRO
آوریل '26
+33
در 0 کانال‌ها
Get PRO
مارس '26
+30
در 0 کانال‌ها
Get PRO
فوریه '26
+33
در 1 کانال‌ها
Get PRO
ژانویه '26
+23
در 0 کانال‌ها
Get PRO
دسامبر '25
+57
در 1 کانال‌ها
Get PRO
نوامبر '25
+39
در 0 کانال‌ها
Get PRO
اکتبر '25
+120
در 1 کانال‌ها
Get PRO
سپتامبر '25
+74
در 1 کانال‌ها
Get PRO
اوت '25
+42
در 0 کانال‌ها
Get PRO
ژوئیه '25
+47
در 0 کانال‌ها
Get PRO
ژوئن '25
+43
در 1 کانال‌ها
Get PRO
مه '25
+88
در 0 کانال‌ها
Get PRO
آوریل '25
+108
در 1 کانال‌ها
Get PRO
مارس '25
+63
در 0 کانال‌ها
Get PRO
فوریه '25
+78
در 2 کانال‌ها
Get PRO
ژانویه '25
+48
در 0 کانال‌ها
Get PRO
دسامبر '24
+52
در 0 کانال‌ها
Get PRO
نوامبر '24
+74
در 0 کانال‌ها
Get PRO
اکتبر '24
+98
در 0 کانال‌ها
Get PRO
سپتامبر '24
+147
در 0 کانال‌ها
Get PRO
اوت '24
+150
در 1 کانال‌ها
Get PRO
ژوئیه '24
+114
در 0 کانال‌ها
Get PRO
ژوئن '24
+113
در 3 کانال‌ها
Get PRO
مه '24
+310
در 1 کانال‌ها
Get PRO
آوریل '24
+113
در 1 کانال‌ها
Get PRO
مارس '24
+206
در 0 کانال‌ها
Get PRO
فوریه '24
+145
در 2 کانال‌ها
Get PRO
ژانویه '24
+112
در 0 کانال‌ها
Get PRO
دسامبر '23
+168
در 1 کانال‌ها
Get PRO
نوامبر '23
+81
در 0 کانال‌ها
Get PRO
اکتبر '23
+159
در 0 کانال‌ها
Get PRO
سپتامبر '23
+63
در 0 کانال‌ها
Get PRO
اوت '23
+57
در 0 کانال‌ها
Get PRO
ژوئیه '23
+43
در 0 کانال‌ها
Get PRO
ژوئن '23
+88
در 0 کانال‌ها
Get PRO
مه '23
+192
در 0 کانال‌ها
Get PRO
آوریل '23
+69
در 0 کانال‌ها
Get PRO
مارس '23
+62
در 0 کانال‌ها
Get PRO
فوریه '23
+16
در 0 کانال‌ها
Get PRO
ژانویه '23
+20
در 0 کانال‌ها
Get PRO
دسامبر '22
+47
در 0 کانال‌ها
Get PRO
نوامبر '22
+69
در 0 کانال‌ها
Get PRO
اکتبر '22
+639
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
16 سپتامبر0
15 سپتامبر+1
14 سپتامبر+1
13 سپتامبر+1
12 سپتامبر0
11 سپتامبر+3
10 سپتامبر+4
09 سپتامبر+1
08 سپتامبر+4
07 سپتامبر0
06 سپتامبر+2
05 سپتامبر+1
04 سپتامبر+2
03 سپتامبر+1
02 سپتامبر+1
01 سپتامبر0
پست‌های کانال
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-90774, обнаруженная в rustypaste в версиях до 0.18.1, приводит к Path Traversal
+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-90774, обнаруженная в rustypaste в версиях до 0.18.1, приводит к Path Traversal [fix]. 🐛 CVE-2026-90769, обнаруженная в Open Notebook в версиях до 1.11.0, приводит к Server-Side Request Forgery (SSRF) [fix]. 🐛 CVE-2026-90561, обнаруженная в Strapi в версиях с 4.0.0 по 4.26.2 включительно и с 5.0.0 до 5.48.1, приводит к Cross-Site Scripting (XSS) [fix]. 🐛 CVE-2026-89011, обнаруженная в isomorphic-git в версиях до 1.42.0, приводит к Prototype Pollution [fix]. 🐛 CVE-2026-88046, обнаруженная в rclone в версиях до 1.75.1, приводит к Path Traversal [fix].

2
Ну как, так-то 🥺 Только вот на днях ведь календарь переворачивали, и снова пятница... Или, это хорошая новость? 🤔 Как бы та+9
Ну как, так-то 🥺 Только вот на днях ведь календарь переворачивали, и снова пятница... Или, это хорошая новость? 🤔 Как бы там ни было, всем — поскорее дожить до вечера и правильно провести его, чтобы максимально эффективно зайти в чудесные выходные 🤗 ...в отличие от админа, у которого сегодня вечером деплой AI-кода в прод релиз очередной версии c0wrk'а (не уподобляйтесь ему, пятница измен не прощает)
647
3
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-82404, обнаруженная в TOON в версиях до 2.3.1, приводит к Prototype Pollution [+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-82404, обнаруженная в TOON в версиях до 2.3.1, приводит к Prototype Pollution [fix]. 🐛 CVE-2026-81891, обнаруженная в elFinder в версиях до 2.1.70, приводит к Unrestricted File Upload [fix]. 🐛 CVE-2026-62993, обнаруженная в Smarty в версиях 5.0.0 до 5.8.2, приводит к Server-Side Request Forgery (SSRF) [fix]. 🐛 CVE-2026-55848, обнаруженная в MapFish Print в ветках с 3.0.0 по 3.28.30, приводит к XML External Entity (XXE) [fix]. 🐛 CVE-2026-86242, обнаруженная в Bifrost HTTP transport в версиях до 2.0.0, приводит к Remote Code Execution (RCE) [fix].
607
4
Ищем спикеров на Positive AppSec Conf! 18 ноября в Кибердоме пройдет первая позитивная конференция по безопасной разработке,
Ищем спикеров на Positive AppSec Conf! 18 ноября в Кибердоме пройдет первая позитивная конференция по безопасной разработке, практике DevSecOps и кибербеза. Будем обсуждать, как находить и устранять уязвимости, встраивать проверки в процессы разработки и защищать ПО уже после вывода в эксплуатацию. У организаторов есть: 🔹Желание поговорить не про «успешный успех», а про реальный опыт, даже если он негативный 🔹Твердое намерение отсеивать рекламные доклады 🔹Суровый программный комитет, в который входят эксперты из разных компаний Такое мы одобряем и сами готовим несколько активностей для вас на мероприятии. Подавайте доклады до 10 октября.
742
5
«Я календарь переверну...» (с) а там — пятница 😊 Всем прекрасного вечера и от души отдохнуть в выходные 🤗+9
«Я календарь переверну...» (с) а там — пятница 😊 Всем прекрасного вечера и от души отдохнуть в выходные 🤗
976
6
Всем привет! В новой статье на habr рассказали, как наш PT BlackBox собирает поверхность атаки и как устроен новый динамическ
Всем привет! В новой статье на habr рассказали, как наш PT BlackBox собирает поверхность атаки и как устроен новый динамический краулер – все лучшее сразу в техническом разборе от Владимира Гринчукова из команды разработки. Читать
899
7
⚡ Наш новый ИИ-инструмент помог найти критическую уязвимость в проекте Microsoft Команда AppSec Research в Позитиве разрабаты
⚡ Наш новый ИИ-инструмент помог найти критическую уязвимость в проекте Microsoft Команда AppSec Research в Позитиве разрабатывает технологию на основе ИИ — она автоматизирует поиск уязвимостей в исходном коде и проверку возможности их эксплуатации, ускоряя анализ по сравнению с традиционными подходами. В ходе тестирования ИИ-инструмент помог обнаружить уязвимость максимального уровня опасности в проекте Microsoft — Prompty. AppSec-инженеру потребовалось всего две минуты на проверку результатов сканирования. Prompty — это опенсорс-проект Microsoft для работы с промптами: с его помощью разработчики создают, тестируют и отлаживают запросы для больших языковых моделей. Для этого используются специальные .prompty-файлы: в начале находится блок с настройками — какую модель использовать и какие данные передавать, ниже — сам текст промпта. По открытым данным npm, PyPI и Visual Studio Marketplace, проектом пользуются десятки тысяч разработчиков, поэтому уязвимость потенциально могла затронуть большое число корпоративных и пользовательских систем. Какой недостаток был обнаружен Уязвимость получила идентификатор CVE-2026-73299 (PT-2026-71197) и максимальную оценку опасности — 10 из 10 по шкале CVSS. Она затрагивала версии @prompty/core (основного компонента проекта, который отвечает за обработку .prompty-файлов) до 0.1.4 и 2.0.0-beta.4 включительно. Проблема была связана с Nunjucks — компонентом, который используется для обработки шаблонов. Из-за ошибки злоумышленник мог подготовить специальный .prompty-файл, который при обработке заставлял приложение выполнить произвольный JavaScript-код на сервере. Код запускался с правами самого приложения: потенциально злоумышленник мог получить доступ к данным и секретам, файлам и настройкам, вмешаться в работу сервиса или нарушить его доступность. При этом обычный текстовый запрос к ИИ сам по себе такой атаки не вызывает. Для эксплуатации нужно, чтобы приложение использовало уязвимую версию @prompty/core и обработало специально подготовленный .prompty-файл — например, полученный из внешнего репозитория, от другого пользователя или сгенерированный с помощью LLM. Microsoft устранила проблему в версиях 0.1.5 и 2.0.0-beta.5. «Новая технология помогла нам быстро проследить путь от небезопасной обработки шаблона до выполнения кода и подтвердить сценарий атаки на практике. Поэтому для таких файлов с промптами нужны те же базовые меры, что и для кода: доверенные источники, контроль изменений и происхождения, запрет на обработку непроверенных шаблонов и запуск ИИ-инфраструктуры с минимально необходимыми правами», — отметил Александр Халиков, старший специалист AppSec Research, Positive Technologies. Подробнее о нашем новом ИИ-инструменте расскажем уже скоро (спойлер: это не единственная находка). @Positive_Technologies
637
8
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-71510, обнаруженная в Dolibarr в версиях до 24.0.0, приводит к SQL Injection [f+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-71510, обнаруженная в Dolibarr в версиях до 24.0.0, приводит к SQL Injection [fix⁠]. 🐛 CVE-2026-61800, обнаруженная в Wazuh в версиях с 4.4.0 до 4.14.7 включительно, приводит к Path Traversal [fix⁠]. 🐛 CVE-2026-76838, обнаруженная в Hi.Events в версиях до 1.11.1-beta, приводит к Server-Side Request Forgery (SSRF) [fix⁠]. 🐛 CVE-2026-79774, обнаруженная в Winter CMS в версиях до 1.2.13, приводит к Remote Code Execution (RCE) [fix⁠]. 🐛 CVE-2026-73102, обнаруженная в RustDesk в версиях с 1.3.9 по 1.4.9 включительно, приводит к Path Traversal [fix⁠].
698
9
🟥 «Безопасность приложений: практикум для инженеров» — старт уже 7 сентября Успейте занять место! Программу разработали инже
🟥 «Безопасность приложений: практикум для инженеров» — старт уже 7 сентября Успейте занять место! Программу разработали инженеры Positive Technologies, которые внедряют AppSec-процессы в реальных проектах. Они будут проверять задания, давать обратную связь и отвечать на вопросы участников В программе: 🔴построение безопасного SDLC, распределение ролей и формирование дорожной карты 🔴применение SAST, DAST, SCA, моделирования угроз и фаззинга 🔴интеграция проверок безопасности в CI/CD-конвейер 🔴безопасность контейнерных сред и ML-инфраструктуры 🔴методология ФСТЭК и развитие культуры безопасности в команде Практикум подойдет разработчикам, DevOps-инженерам, тестировщикам, архитекторам, аналитикам и тимлидам — всем, кто участвует в разработке и хочет выстроить процессы AppSec на практике 📅 Старт: 7 сентября 2026 ⏱️ Длительность: 6 недель 💻 Формат: онлайн 📩 Стоимость: по запросу 👉 [Посмотреть программу и записаться]
704
10
Последний мем наглядно иллюстрирует, что бывает с теми, кто безответственно задерживает наступление правильной части пятницы.+9
Последний мем наглядно иллюстрирует, что бывает с теми, кто безответственно задерживает наступление правильной части пятницы. Не совершайте эту ошибку, действуйте правильно 🙂 Всем скорейших правильных действий и последующих чудесных выходных ❤️
1 125
11
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-61539, обнаруженная в Xinference в версиях до 2.7.0, приводит к Remote Code Exe+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-61539, обнаруженная в Xinference в версиях до 2.7.0, приводит к Remote Code Execution (RCE) [fix]. 🐛 CVE-2026-77815, обнаруженная в Infinite Image Browsing в версиях до 1.8.0 включительно, приводит к Path Traversal [fix]. 🐛 CVE-2026-71513, обнаруженная в NLTK в версиях до 3.10.3, приводит к Insecure Deserialization [fix]. 🐛 CVE-2026-62316, обнаруженная в Microsoft UFO в версиях до 3.0.8, приводит к Server-Side Request Forgery (SSRF) [fix]. 🐛 CVE-2026-49436, обнаруженная в LinkAce в версиях до 2.5.7, приводит к Cross-Site Scripting (XSS) [fix].
906
12
بدون متن...
753
13
Всем отставить созвоны, и бегом в правильную часть пятницы (седьмой час уже, имейте совесть)! Всем, кто уже в пути: благополу+9
Всем отставить созвоны, и бегом в правильную часть пятницы (седьмой час уже, имейте совесть)! Всем, кто уже в пути: благополучно добраться, достойно встретить и приятно провести чудесные выходные 🤗
847
14
Оставляем новый формат постов о CVE (с картинками)?
857
15
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-71964, обнаруженная в CyberPanel в версиях до 2.4.3 включительно, приводит к Ar+4
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-71964, обнаруженная в CyberPanel в версиях до 2.4.3 включительно, приводит к Arbitrary File Reading [fix]. 🐛 CVE-2026-72908, обнаруженная в ERPNext в версиях до 15.109.0 и 16.20.0, приводит к SQL Injection [fix]. 🐛 CVE-2026-73222, обнаруженная в Claude Code Templates в версиях до 1.29.4, приводит к Remote Code Execution (RCE) [fix]. 🐛 CVE-2026-73228, обнаруженная в Django REST framework в версиях до 3.17.2, приводит к Uncontrolled Resource Consumption (DoS) [fix]. 🐛 CVE-2026-73498, обнаруженная в MCP Atlassian в версиях до 0.22.0, приводит к Path Traversal [fix].
894
16
Что может быть грустнее, чем последняя пятница в отпуске? 🥺 Правильно, много чего. Потому что пятница — есть пятница, как ни+9
Что может быть грустнее, чем последняя пятница в отпуске? 🥺 Правильно, много чего. Потому что пятница — есть пятница, как ни крути. Так что, всем взбодриться (мемы в помощь) и уверенным шагом отправляться в её правильную часть! А, и чудесных всем выходных ещё 🙈
1 067
17
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-53992, обнаруженная в ProjectSend в версиях r1945 - r2098, приводит к Cross-site Scripting (XSS). Проблема заключалась в прямом использовании параметров запроса ($_GET['start_date'] и $_GET['end_date']) в HTML-атрибутах полей фильтра без экранирования. В исправлении разработчики стали оборачивать оба параметра в htmlspecialchars($_GET[...], ENT_QUOTES, 'UTF-8') непосредственно при их чтении. 🐛 CVE-2026-70609, обнаруженная в Electron версиях до 39.8.7, 40.9.0, 41.2.0 и 42.0.0-beta.1, приводит к Remote Code Execution (RCE). Проблема заключалась в том, что dock_state_, полученный из аргумента mode функции webContents.openDevTools() или сохранённых настроек DevTools, подставлялся напрямую в строку JavaScript-кода для выполнения скрипта в контексте DevTools. В исправлении разработчики добавили функцию IsValidDockState(), сверяющую значение с фиксированным набором {"bottom","left","right","undocked"}. 🐛 CVE-2026-71313, обнаруженная в rclone версий с 1.51.0 по 1.75.0, приводит к Path Traversal. Проблема заключалась в том, что localPath() строила путь к файлу через filepath.Join(f.root, ...). В исправлении разработчики добавили в localPath() проверку filepath.Rel(f.root, localPath) и возврат ошибки errPathEscapes, если результат выходит за пределы root. 🐛 CVE-2026-71319, обнаруженная в Nuxt DevTools до версии 3.3.1, приводит к Remote Code Execution (RCE). Проблема заключалась в том, что RPC-методы updateOptions(), clearOptions() и openInEditor() не требовали токена, а openInEditor() запускал launch-editor как дочерний процесс с путём, настраиваемым через тот же updateOptions(). В исправлении разработчики добавили обязательный параметр token в эти методы, проверяемый через ensureDevAuthToken() перед выполнением. 🐛 CVE-2026-71434, обнаруженная в Statamic CMS до версий 5.74.3 и 6.24.2, приводит к Unrestricted File Upload. Проблема заключалась в том, что FrontendFormRequest::extraRules() применяла правило AllowedFile только к полям assets, не подмешивая правила валидации настроенного AssetContainer, а для полей files ограничение по расширению вообще не задавалось. В исправлении разработчики распространили extraRules() на оба типа полей, подмешав allowed_extensions для files и validationRules() контейнера для assets.
901
18
Кто рано встает... тот уже не спящего в такую рань в отпуске админа застает 🙂 Но заметьте — админа, не забывшего, что 3К+ че+9
Кто рано встает... тот уже не спящего в такую рань в отпуске админа застает 🙂 Но заметьте — админа, не забывшего, что 3К+ человек всю неделю терпят тут всякие странные посты ради того, чтобы насладиться пятничными мемами 🤗
1 025
19
🔍 Наиболее интересные уязвимости 🐛 CVE-2026-63221, обнаруженная в CodeIgniter4 в версиях с 4.3.0 по 4.7.3, приводит к SQL Injection. Проблема заключалась в том, что внутренний метод _deleteBatch() при формировании запроса на удаление подставлял связанные значения из условий where() напрямую в запрос, что позволяло внедрить и выполнить произвольный SQL код. В исправлении разработчики вынесли обработку значений в новый метод convertWhereBindsForBatch(), который обрабатывает значения через db->escape() перед их подстановкой в SQL. 🐛 CVE-2026-67346, обнаруженная в Swarms до версии 6.8.1, приводит к Server-Side Request Forgery (SSRF). Проблема заключалась в том, что функция _is_safe_url() проверяла только IP-адрес, указанный непосредственно в URL, но не анализировала доменные имена, что позволяло злоумышленнику заставлять сервер обращаться к произвольным хостам. В исправлении разработчики добавили проверку IP-адресов, полученных в результате DNS-разрешения имени хоста, и начали отклонять URL, которые указывают на приватные диапазоны адресов. 🐛 CVE-2026-67438, обнаруженная в OliveTin в версиях с 3000.2.0 по 3000.17.x, приводит к OS Command Injection. Проблема заключалась в том, что функция checkShellArgumentSafety() не считала пользовательские типы аргументов с префиксом regex: небезопасными для Shell-режима, что позволяло злоумышленниу передать значение, удовлетворяющее регулярному выражению, и выполнить произвольные команды операционной системы. В исправлении разработчики начали рассматривать все типы аргументов с префиксом regex: как небезопасные для Shell-режима и запретили их использование при формировании shell-команд. 🐛 CVE-2026-54705, обнаруженная в MathLive до версии 0.110.0, приводит к Cross-Site Scripting (XSS). Проблема заключалась в том, что команды \text{} и \mbox{} сохраняли специальные HTML-символы без экранирования и затем напрямую включали их в сформированную HTML- и MathML-разметку, что позволяло злоумышленнику внедрить вредоносный HTML- или JavaScript-код, который выполнялся при отображении математического выражения. В исправлении разработчики добавили экранирование специальных HTML-символов при формировании HTML- и MathML-представлений текстовых элементов. 🐛 CVE-2026-54662, обнаруженная в swagger-typescript-api до версии 13.12.2, приводит к Remote Code Execution (RCE). Проблема заключалась в том, что значение servers[0].url из OpenAPI-спецификации без экранирования вставлялось в поле baseUrl сгенерированного TypeScript-клиента, что позволяло злоумышленнику сформировать специально подготовленную OpenAPI-спецификацию, внедрить произвольный TypeScript-код и добиться его выполнения при импорте сгенерированного модуля. В исправлении разработчики добавили экранирование строковых литералов JavaScript через функцию escapeJsStringLiteral().
831
20
🔎 Ковыряем Codex Security OpenAI выложили @openai/codex-security — CLI и TypeScript-SDK для поиска, валидации и фикса уязвимостей в коде. Самое время заглянуть внутрь. Проект Сам пакет построен поверх @openai/codex и @openai/codex-sdk. В src/ около 13,7 тыс. строк TypeScript, логика скана вынесена в _bundled_plugin/. Это бандл из 13 скиллов (каждый со своим субагентом), MCP-сервера, 32 Python-скриптов, реф-документов (references/) и JSON-схем (schemas/: coverage, findings, scan-manifest). Как оно работает Сначала threat-model строит модель угроз, затем оркестратор security-scan гоняет файлы через finding-discovery, который ищет кандидатов на уязвимости. Каждый кандидат проходит validation и attack-path-analysis (цепочка source → контроль → sink). В финале идут фиксы, и формирование отчёта. Из 13 скиллов основными остаются именно эти 5, плюс триаж, отчетность и харденинг. Классы уязвимостей Таксономия в проекте задана набором примеров в скиллах, прежде всего в severity-policy и finding-discovery, и сами документы отмечают их как «не исчерпывающие». На практике границы охвата задаёт то, что модель сама распознает как уязвимость, детерминированного списка правил нет. В документах упомянуты семейства: - Инъекции: Command Injection, SQL/NoSQL/LDAP/XPath Injection, SSTI, XXE, XSS, Path Traversal, LFI/AFR/AFW, SSRF. - Контроль доступа: обход авторизации и IDOR, нарушения границ доверия, обход аутентификации и захват аккаунта, CSRF на критичных действиях, повышение привилегий. - Данные: утечка секретов, PII, ключей подписи и весов моделей, URL-импортёры и callback-клиенты. - Выполнение кода и память: повреждения памяти, побеги из песочниц, контейнеров, VM и интерпретаторов, небезопасная десериализация (pickle, yaml, кодеки), опасные загрузки файлов, абьюз плагинов и макросов. - Прочее: криптографические ошибки, уязвимости цепочки поставок, хардкод кред, логические уязвимости с нарушением целостности данных, DoS через исчерпание ресурсов. Нейросимвольность За моделью оставлена вся нечёткая часть работы: рассуждение о достижимости пути, контексте, намерениях разработчика. Формальная же логика сосредоточена в py-скриптах: ранжирование файлов, нормализация кандидатов, валидация контракта скана, генерация report.md и SARIF. Скиллы весьма объёмны и пестрят оговорками вида «do not», «never», «must». По ним, при желании, можно восстановить всю историю боли и страданий разработчиков, занимавшихся отладкой этого проекта 🤗 Поддерживается режим --mode deep, который сводится к многократному независимому запуску discovery (--max-discovery-runs 10, --stop-after-no-new 3) с последующим слиянием кандидатов на проверку. Смысл тут в том, что из-за недетерминизма LLM, для поднятия полноты и покрытия, нужно прогнать поиск несколько раз и взять объединение результатов. Настраивать агрессивность можно руками: --workers, --subagents, --effort .... И да, это недёшево — модуль cost.ts как бы намекает. Глубокий прогон среднего репозитория (~60 KLoC, связка c0wrk и sp4rk) обходится в десятки миллионов токенов. Точность анализа при этом весьма высокая, если включать глубокий режим (проверял на ShopVault — у gpt-5.6 knowledge cut-off августа 2025, вроде, т.ч. пока норм). Окружение и защита Безопасность рантайма базово есть. Модуль trusted-executable чистит PATH, чтобы агент ненароком не запустил лишнего, и защищает от подсунутых в репу бинарников, учитывает симлинки и специфику Windows. Для пакетных задач есть докер-сканы, опциональный AppArmor-профиль. Есть коннекторы к GitHub, Linear и Atlassian, API-ключи для CI в систему не пишутся. Pro/Cons ➕ Построение атакуемых трасс, разумное разделение между LLM и формальным слоем, лаконичная, но эффективная защита. ➖Полнота держится на детерминизме модели и количестве перезапусков, что делает каждый скан непрогнозируемой историей. Количественных бенчмарков нет, правила поверхностны, и полагаются на знания LLM. ⚠ TL;DR: в пайплайне лишним не будет. Если токенов не жалко. #ИИ_безопасность #ИИ_инструменты
724