JetBrains объявила о расширении возможностей анализа безопасности в платформе Qodana за счёт интеграции проверок на базе движка OpenGrep для проектов .NET и JavaScript. Этот шаг добавляет сотни проверок безопасности к уже доступным в Qodana возможностям анализа качества кода, обнаружения уязвимостей, анализа зависимостей и анализа потоков данных, известного как Taint Analysis, а также позволяет использовать правила OpenGrep, созданные командами или предоставленные сторонними разработчиками.
Объявление было сделано 17 августа 2026 года одновременно с упоминанием выпуска Qodana 2026.2. JetBrains утверждает, что интеграция призвана расширить охват обнаружения рисков, не заставляя команды разработчиков и специалистов по безопасности управлять отдельным инструментом, дополнительными отчётами и рабочими процессами.
Что добавляют проверки OpenGrep?
Интеграция добавляет проверки, направленные на распространённые типы проблем безопасности, при этом фактические результаты зависят от языка программирования, фреймворка и активированных правил. Согласно объявлению, покрытие включает:
- Уязвимости, связанные с инъекциями, включая SQL-инъекции, внедрение команд и кода.
- Атаки типа Cross-Site Scripting (XSS) и обход путей.
- Подделку запросов на стороне сервера (SSRF).
- Некоторые проблемы десериализации и выделения ресурсов.
- Небезопасные шаблоны программирования, охватываемые набором правил Qodana.
- Небезопасные потоки данных, связанные с поддерживаемыми уязвимостями.
- Пользовательские проверки для внутренних API, фреймворков и корпоративных политик.
Эти проверки не заменяют существующие возможности Qodana, а работают вместе со статическим анализом платформы, проверками зависимостей и лицензий, обнаружением уязвимостей, шлюзами качества и анализом Taint Analysis. Qodana использует бинарную версию OpenGrep, созданную на основе форка проекта, поддерживаемого JetBrains.
Что это меняет на практике для команд разработчиков?
Результаты отображаются в существующих рабочих процессах Qodana, а не изолируются в отдельном инструменте безопасности. По данным JetBrains, разработчики могут просматривать результаты в поддерживаемых интегрированных средах разработки, во время анализа CI/CD и в отчётах Qodana, а автоматические шлюзы качества можно использовать для соблюдения стандартов до слияния или публикации кода.
Это означает, что команды безопасности могут расширить охват проверок, а разработчики — анализировать проблемы качества и безопасности в едином контексте. Этот аспект особенно важен на фоне увеличения объёма кода, создаваемого ежедневно, включая код, сгенерированный с помощью искусственного интеллекта, согласно контексту, представленному JetBrains в объявлении.
Языки и доступность
Интегрированные проверки OpenGrep в настоящее время доступны для проектов .NET и JavaScript. JetBrains планирует в будущем добавить поддержку Kotlin и Java, однако объявление не содержит сроков. Доступные возможности также зависят от версии Qodana и анализируемого языка.
JetBrains подчёркивает, что проверки основаны на статическом анализе с использованием определённых правил, а не на вероятностных результатах. Такой подход позволяет проводить воспроизводимые проверки, при этом точность результатов по-прежнему зависит от правил, языка и используемого фреймворка.
Прозрачность и оценка производительности
JetBrains работает над тем, чтобы обеспечить более прозрачную оценку производительности проверок безопасности Qodana с помощью инструмента SABER — сокращение от Static Analysis Benchmark Evolution Runner. Инициатива призвана помочь командам оценивать возможности обнаружения, показатели истинноположительных и ложноположительных результатов, а не ограничиваться маркетинговыми заявлениями.
В объявлении не приведены конкретные числовые результаты этих сравнений; также в нём говорится о продолжающейся работе над добавлением новых правил и расширением покрытия OWASP и CWE. Поэтому окончательный охват по-прежнему зависит от версии Qodana, языка, активированных правил и характера анализируемого кода.