Cibersegurança

Qodana amplia a análise de cibersegurança por meio da integração de regras do OpenGrep

A JetBrains anunciou a adição de verificações de segurança baseadas no mecanismo OpenGrep à plataforma Qodana para projetos .NET e JavaScript, com centenas de regras adicionais e a possibilidade de usar regras personalizadas ou de terceiros. Os resultados aparecem nos fluxos de trabalho atuais da plataforma, incluindo ambientes de desenvolvimento, solicitações de mesclagem e pipelines de CI/CD.

2026-08-18
4 min de leitura
8 visualizações
فريق تحرير certi.news
Qodana amplia a análise de cibersegurança por meio da integração de regras do OpenGrep

A JetBrains anunciou a expansão dos recursos de análise de segurança da plataforma Qodana por meio da integração de verificações baseadas no mecanismo OpenGrep para projetos .NET e JavaScript. Essa iniciativa adiciona centenas de verificações de segurança aos recursos atuais da Qodana para qualidade de código, detecção de vulnerabilidades, análise de dependências e análise de fluxo de dados conhecida como Taint Analysis, além de permitir o uso de regras do OpenGrep próprias das equipes ou fornecidas por terceiros.

O anúncio foi feito em 17 de agosto de 2026, simultaneamente à referência ao lançamento do Qodana 2026.2. A JetBrains afirma que a integração tem como objetivo ampliar o escopo da detecção de riscos sem obrigar as equipes de desenvolvimento e segurança a gerenciar uma ferramenta, relatórios e fluxos de trabalho adicionais separados.

O que as verificações do OpenGrep adicionam?

A integração adiciona verificações direcionadas a padrões comuns de problemas de segurança, e os resultados efetivos variam conforme a linguagem de programação, o framework e as regras ativadas. A cobertura mencionada no anúncio inclui:

  • Vulnerabilidades de injeção, incluindo injeção de SQL, comandos e código.
  • Ataques do tipo Cross-Site Scripting (XSS) e travessia de diretórios.
  • Falsificação de solicitações do lado do servidor (SSRF).
  • Alguns problemas de desserialização e alocação de recursos.
  • Padrões de programação inseguros abrangidos pelo conjunto de regras da Qodana.
  • Fluxos de dados inseguros associados às vulnerabilidades compatíveis.
  • Verificações personalizadas para APIs internas, frameworks e políticas corporativas.

Essas verificações não substituem os recursos atuais da Qodana; elas funcionam juntamente com a análise estática própria da plataforma, as verificações de dependências e licenças, a detecção de vulnerabilidades, os gates de qualidade e a análise de Taint Analysis. A Qodana usa uma versão binária do OpenGrep baseada na versão do projeto derivada pela JetBrains.

O que muda na prática para as equipes de desenvolvimento?

Os resultados aparecem nos fluxos de trabalho existentes da Qodana, em vez de ficarem isolados em uma ferramenta de segurança independente. Segundo a JetBrains, os desenvolvedores podem revisar os resultados nos ambientes de desenvolvimento integrados compatíveis, durante a análise de CI/CD e nos relatórios da Qodana. Também é possível usar gates de qualidade automatizados para impor padrões antes da mesclagem ou da implantação do código.

Isso significa que as equipes de segurança podem ampliar o escopo das verificações, enquanto os desenvolvedores revisam problemas de qualidade e segurança em um único contexto. Esse aspecto ganha importância especial com o aumento do volume de código produzido diariamente, incluindo código gerado com auxílio de inteligência artificial, de acordo com o contexto apresentado pela JetBrains no anúncio.

Linguagens e disponibilidade

As verificações integradas do OpenGrep estão atualmente disponíveis para projetos .NET e JavaScript. A JetBrains planeja adicionar futuramente suporte a Kotlin e Java, sem que o anúncio tenha especificado uma data para isso. Além disso, os recursos disponíveis dependem da versão da Qodana e da linguagem analisada.

A JetBrains confirma que as verificações se baseiam em análise estática fundamentada em regras específicas, e não em resultados probabilísticos. Essa abordagem permite realizar verificações reproduzíveis, embora a precisão dos resultados continue relacionada às regras, à linguagem e ao framework utilizado.

Transparência e medição de desempenho

A JetBrains está trabalhando para oferecer uma medição mais clara do desempenho das verificações de segurança da Qodana por meio da ferramenta SABER, sigla de Static Analysis Benchmark Evolution Runner. A iniciativa tem como objetivo ajudar as equipes a avaliar os recursos de detecção e as taxas de resultados verdadeiros e falsos positivos, em vez de se limitarem a alegações de marketing.

O anúncio não apresentou números específicos para os resultados dessas comparações e também indicou que o trabalho continua para adicionar mais regras e ampliar a cobertura de OWASP e CWE. Portanto, o escopo final da cobertura continua sendo influenciado pela versão da Qodana, pela linguagem, pelas regras ativadas e pela natureza do código analisado.

Fonte da notícia
JetBrains Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias