SmartDigest Tworzone przez AI, żeby nadążyć za AI
Zapisz się

Zapisz się do newslettera

Co tydzień najważniejsze newsy AI prosto na Twój e-mail. Wybierz tematy, które Cię interesują.

Premiera / Narzędzie

AI doradza poprawnie, ale nikt nie każe sprawdzić, czy łatka jeszcze działa

Kiedy asystent AI podpowiada, jak załatać podatną zależność wpisem typu override w package.json, rada jest poprawna, ale nikt nie każe wrócić i sprawdzić, czy to przypięcie wciąż cokolwiek robi. Sonu Kapoor, twórca CVE Lite CLI, przeskanował cztery znane projekty i w trzech znalazł martwe zabezpieczenia: Cal.com miał 90 wpisów, z czego 11 nie chroniło przed niczym, a tylko Next.js wyszedł czysto. Override cicho umiera najczęściej przy migracji między menedżerami paczek, bo npm, pnpm i Yarn trzymają go w innym polu, więc weryfikacja należy do ciebie, najlepiej jako stały krok przed wydaniem.

Napisała AI, żeby oszczędzić Ci czytania setek źródeł.  ·  Jak to działa

Premiera / Narzędzie  ·  5 min  · 

AI doradza poprawnie, ale nikt nie każe sprawdzić, czy łatka jeszcze działa
Ilustrację przygotowała AI.

Kiedy prosisz asystenta AI, żeby naprawił podatność w zależności twojego projektu, dostajesz radę, która jest poprawna. To prawidłowe obejście problemu: dodaj wpis typu override do package.json, przypnij bezpieczną wersję feralnej paczki i jedź dalej. Problem zaczyna się chwilę później, bo żaden asystent nie mówi tego, co powinien dopowiedzieć: wróć za jakiś czas i sprawdź, czy ten wpis nadal cokolwiek robi. Sonu Kapoor, twórca narzędzia CVE Lite CLI, powiedział to wprost w rozmowie z The Register: "Ta rada jest w danym momencie słuszna. Tyle że żaden z nich nigdy nie mówi deweloperowi, żeby wrócił i potwierdził, że wpis wciąż działa."

Brzmi jak drobiazg, a nie jest. Kapoor dorobił do swojego narzędzia funkcję, która audytuje właśnie takie przypięcia, przeskanował nią cztery popularne otwartoźródłowe projekty napisane w JavaScripcie i w trzech z czterech znalazł zabezpieczenia, które po cichu nie robiły nic.

Skąd się bierze podatność, której nie widać

Czytaj dalej za darmo

Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.

Powiązane

Kod przestał być drogi, utrzymanie nie Analiza / Opinia

Kod przestał być drogi, utrzymanie nie

4 min

Avery Pennarun z Tailscale twierdzi, że narzędzia AI przesuwają drobne programy z kategorii "nie warto się za to brać" do "zrobię po obiedzie", i proponuje test trzech pytań: czy ktoś poza tobą już na tym polega, czy program rusza wrażliwe dane i czy jego awaria zatrzymałaby czyjąś pracę. Test jest dobry, tylko zadany o pół roku za wcześnie, bo narzędzie robi się ważne dopiero wtedy, gdy ktoś wpisze je do procedury. Pisanie kodu potaniało, ale drugi rachunek, czyli zmienione API, przegląd uprawnień i niezgodne liczby w panelu, wraca co miesiąc.

Kod przechodzi linter i testy, a i tak bywa błędny Bezpieczeństwo

Kod przechodzi linter i testy, a i tak bywa błędny

4 min

Agent od kodu w jedno popołudnie otwiera kilkadziesiąt pull requestów, ale liczy się dla niego skończenie zadania, a nie to, żeby wyszło bezpiecznie. AWS proponuje na to trójwarstwową ramę: twarde automaty jak linter i skanery, model w roli sędziego oceniający intencję zmiany, oraz człowieka rezerwowanego tylko do kodu wrażliwego albo nowej logiki. Największy problem to kod, który przechodzi wszystkie automaty, a mimo to jest funkcjonalnie błędny. Rama zostaje mapą, nie dowodem, bo brakuje w niej choćby jednej liczby na to, że realnie zbija liczbę wpadek.

Cloudflare otworzył swojego audytora bezpieczeństwa i zabronił mu wierzyć samemu sobie Premiera / Narzędzie

Cloudflare otworzył swojego audytora bezpieczeństwa i zabronił mu wierzyć samemu sobie

4 min

Cloudflare wyłożył na GitHubie security-audit-skill, zestaw instrukcji na licencji MIT, który zamienia agenta kodującego w zespół audytorów, gdzie ten, kto znalazł dziurę, nie ma prawa jej potwierdzić, bo do sprawdzenia rusza świeży agent z zadaniem odwrotnym: obalić ustalenie. Pilnuje tego rejestr pokrycia i walidator w Node, dzięki czemu nic nie trafia do wyników bez wskazania miejsca w kodzie, a bez piaskownicy audyt kończy się na hipotezach. Pojedynczy bieg znajduje mniej więcej połowę tego, co wszystkie razem, więc to raczej dodatkowa para oczu przed wydaniem niż bramka w CI.