أعلنت JetBrains توسيع قدرات التحليل الأمني في منصة Qodana عبر دمج فحوص مدعومة بمحرك OpenGrep لمشروعات .NET وJavaScript. وتضيف هذه الخطوة مئات الفحوص الأمنية إلى إمكانات Qodana الحالية في جودة الشيفرة، واكتشاف الثغرات، وتحليل التبعيات، وتحليل تدفق البيانات المعروف باسم Taint Analysis، مع إتاحة استخدام قواعد OpenGrep الخاصة بالفرق أو المقدمة من جهات خارجية.
جاء الإعلان في 17 أغسطس 2026، بالتزامن مع الإشارة إلى إصدار Qodana 2026.2. وتقول JetBrains إن الدمج يهدف إلى توسيع نطاق اكتشاف المخاطر من دون دفع فرق التطوير والأمن إلى إدارة أداة منفصلة وتقارير ومسارات عمل إضافية.
ما الذي تضيفه فحوص OpenGrep؟
يضيف الدمج فحوصاً تستهدف أنماطاً شائعة من المشكلات الأمنية، وتختلف النتائج الفعلية بحسب لغة البرمجة وإطار العمل والقواعد المفعلة. وتشمل التغطية المذكورة في الإعلان:
- ثغرات الحقن، بما في ذلك حقن SQL والأوامر والشيفرة.
- الهجمات من نوع Cross-Site Scripting (XSS) وتجاوز المسارات.
- تزوير الطلبات من جانب الخادم (SSRF).
- بعض مشكلات إلغاء التسلسل وتخصيص الموارد.
- أنماط البرمجة غير الآمنة التي تغطيها مجموعة قواعد Qodana.
- تدفقات البيانات غير الآمنة المرتبطة بالثغرات المدعومة.
- فحوص مخصصة لواجهات البرمجة الداخلية وأطر العمل والسياسات المؤسسية.
ولا تستبدل هذه الفحوص قدرات Qodana الحالية، بل تعمل إلى جانب التحليل الساكن الخاص بالمنصة، وفحوص التبعيات والتراخيص، واكتشاف الثغرات، وبوابات الجودة، وتحليل Taint Analysis. وتستخدم Qodana نسخة ثنائية من OpenGrep مبنية على نسخة JetBrains المتفرعة من المشروع.
ما الذي يتغير عملياً لفرق التطوير؟
تظهر النتائج ضمن مسارات Qodana القائمة، بدلاً من عزلها في أداة أمنية مستقلة. وبحسب JetBrains، يمكن للمطورين مراجعة النتائج في بيئات التطوير المتكاملة المدعومة، وأثناء تحليل CI/CD، وفي تقارير Qodana، كما يمكن استخدام بوابات الجودة الآلية لفرض المعايير قبل دمج الشيفرة أو نشرها.
يعني ذلك أن فرق الأمن تستطيع توسيع نطاق الفحص، بينما يراجع المطورون مشكلات الجودة والأمن في سياق واحد. وتكتسب هذه النقطة أهمية خاصة مع زيادة حجم الشيفرة التي تُنتج يومياً، بما في ذلك الشيفرة المولدة بمساعدة الذكاء الاصطناعي، وفق السياق الذي قدمته JetBrains في الإعلان.
اللغات والتوفر
تتوفر فحوص OpenGrep المدمجة حالياً لمشروعات .NET وJavaScript. وتخطط JetBrains لإضافة دعم مستقبلي لـ Kotlin وJava، من دون أن يحدد الإعلان موعداً لذلك. كما تعتمد الميزات المتاحة على إصدار Qodana واللغة التي يجري تحليلها.
وتؤكد JetBrains أن الفحوص تعتمد على التحليل الساكن القائم على قواعد محددة، لا على مخرجات احتمالية. ويسمح هذا النهج بإجراء فحوص قابلة للتكرار، مع بقاء دقة النتائج مرتبطة بالقواعد واللغة وإطار العمل المستخدم.
الشفافية وقياس الأداء
تعمل JetBrains على إتاحة قياس أكثر وضوحاً لأداء فحوص Qodana الأمنية من خلال أداة SABER، وهي اختصار لـ Static Analysis Benchmark Evolution Runner. وتهدف المبادرة إلى مساعدة الفرق على تقييم قدرات الاكتشاف ومعدلات النتائج الصحيحة والإيجابية الكاذبة، بدلاً من الاكتفاء بالادعاءات التسويقية.
لم يورد الإعلان أرقاماً محددة لنتائج هذه المقارنات، كما أشار إلى استمرار العمل على إضافة مزيد من القواعد وتوسيع تغطية OWASP وCWE. لذلك يظل نطاق التغطية النهائي متأثراً بإصدار Qodana، واللغة، والقواعد المفعلة، وطبيعة الشيفرة التي يجري فحصها.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.