Кибербезопасность

Qodana расширяет анализ кибербезопасности за счёт интеграции правил OpenGrep

JetBrains объявила о добавлении проверок на безопасность на базе движка OpenGrep в платформу Qodana для проектов .NET и JavaScript, а также о сотнях дополнительных правил и возможности использовать пользовательские правила или правила сторонних разработчиков. Результаты отображаются в существующих рабочих процессах платформы, включая среды разработки, запросы на слияние и конвейеры CI/CD.

2026-08-18
3 мин. чтения
8 просмотров
فريق تحرير certi.news
Qodana расширяет анализ кибербезопасности за счёт интеграции правил OpenGrep

JetBrains объявила о расширении возможностей анализа безопасности в платформе Qodana за счёт интеграции проверок на базе движка OpenGrep для проектов .NET и JavaScript. Этот шаг добавляет сотни проверок безопасности к уже доступным в Qodana возможностям анализа качества кода, обнаружения уязвимостей, анализа зависимостей и анализа потоков данных, известного как Taint Analysis, а также позволяет использовать правила OpenGrep, созданные командами или предоставленные сторонними разработчиками.

Объявление было сделано 17 августа 2026 года одновременно с упоминанием выпуска Qodana 2026.2. JetBrains утверждает, что интеграция призвана расширить охват обнаружения рисков, не заставляя команды разработчиков и специалистов по безопасности управлять отдельным инструментом, дополнительными отчётами и рабочими процессами.

Что добавляют проверки OpenGrep?

Интеграция добавляет проверки, направленные на распространённые типы проблем безопасности, при этом фактические результаты зависят от языка программирования, фреймворка и активированных правил. Согласно объявлению, покрытие включает:

  • Уязвимости, связанные с инъекциями, включая SQL-инъекции, внедрение команд и кода.
  • Атаки типа Cross-Site Scripting (XSS) и обход путей.
  • Подделку запросов на стороне сервера (SSRF).
  • Некоторые проблемы десериализации и выделения ресурсов.
  • Небезопасные шаблоны программирования, охватываемые набором правил Qodana.
  • Небезопасные потоки данных, связанные с поддерживаемыми уязвимостями.
  • Пользовательские проверки для внутренних API, фреймворков и корпоративных политик.

Эти проверки не заменяют существующие возможности Qodana, а работают вместе со статическим анализом платформы, проверками зависимостей и лицензий, обнаружением уязвимостей, шлюзами качества и анализом Taint Analysis. Qodana использует бинарную версию OpenGrep, созданную на основе форка проекта, поддерживаемого JetBrains.

Что это меняет на практике для команд разработчиков?

Результаты отображаются в существующих рабочих процессах Qodana, а не изолируются в отдельном инструменте безопасности. По данным JetBrains, разработчики могут просматривать результаты в поддерживаемых интегрированных средах разработки, во время анализа CI/CD и в отчётах Qodana, а автоматические шлюзы качества можно использовать для соблюдения стандартов до слияния или публикации кода.

Это означает, что команды безопасности могут расширить охват проверок, а разработчики — анализировать проблемы качества и безопасности в едином контексте. Этот аспект особенно важен на фоне увеличения объёма кода, создаваемого ежедневно, включая код, сгенерированный с помощью искусственного интеллекта, согласно контексту, представленному JetBrains в объявлении.

Языки и доступность

Интегрированные проверки OpenGrep в настоящее время доступны для проектов .NET и JavaScript. JetBrains планирует в будущем добавить поддержку Kotlin и Java, однако объявление не содержит сроков. Доступные возможности также зависят от версии Qodana и анализируемого языка.

JetBrains подчёркивает, что проверки основаны на статическом анализе с использованием определённых правил, а не на вероятностных результатах. Такой подход позволяет проводить воспроизводимые проверки, при этом точность результатов по-прежнему зависит от правил, языка и используемого фреймворка.

Прозрачность и оценка производительности

JetBrains работает над тем, чтобы обеспечить более прозрачную оценку производительности проверок безопасности Qodana с помощью инструмента SABER — сокращение от Static Analysis Benchmark Evolution Runner. Инициатива призвана помочь командам оценивать возможности обнаружения, показатели истинноположительных и ложноположительных результатов, а не ограничиваться маркетинговыми заявлениями.

В объявлении не приведены конкретные числовые результаты этих сравнений; также в нём говорится о продолжающейся работе над добавлением новых правил и расширением покрытия OWASP и CWE. Поэтому окончательный охват по-прежнему зависит от версии Qodana, языка, активированных правил и характера анализируемого кода.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости