JetBrains, .NET ve JavaScript projeleri için OpenGrep motoruyla desteklenen kontrolleri entegre ederek Qodana platformunun güvenlik analizi yeteneklerini genişlettiğini duyurdu. Bu adım, Qodana’nın mevcut kod kalitesi, güvenlik açığı tespiti, bağımlılık analizi ve Taint Analysis olarak bilinen veri akışı analizi yeteneklerine yüzlerce güvenlik kontrolü ekliyor; ayrıca ekiplerin kendi OpenGrep kurallarını veya üçüncü taraflarca sağlanan kuralları kullanmasına olanak tanıyor.
Duyuru 17 Ağustos 2026’da, Qodana 2026.2 sürümüne yapılan atıfla birlikte geldi. JetBrains, entegrasyonun geliştirme ve güvenlik ekiplerini ayrı bir aracı, ek raporları ve ilave iş akışlarını yönetmeye zorlamadan risk tespitinin kapsamını genişletmeyi amaçladığını belirtiyor.
OpenGrep kontrolleri ne ekliyor?
Entegrasyon, yaygın güvenlik sorunu türlerini hedefleyen kontroller ekliyor; gerçek sonuçlar programlama diline, çerçeveye ve etkinleştirilen kurallara göre değişiyor. Duyuruda belirtilen kapsam şunları içeriyor:
- SQL enjeksiyonu, komut enjeksiyonu ve kod enjeksiyonu dâhil enjeksiyon açıkları.
- Cross-Site Scripting (XSS) saldırıları ve yol geçişi.
- Server-Side Request Forgery (SSRF).
- Bazı serileştirme ve kaynak tahsisi sorunları.
- Qodana kural setinin kapsadığı güvenli olmayan programlama kalıpları.
- Desteklenen güvenlik açıklarıyla ilişkili güvenli olmayan veri akışları.
- Dahili API’ler, çerçeveler ve kurumsal politikalar için özel kontroller.
Bu kontroller Qodana’nın mevcut yeteneklerinin yerini almıyor; platformun statik analizi, bağımlılık ve lisans kontrolleri, güvenlik açığı tespiti, kalite kapıları ve Taint Analysis ile birlikte çalışıyor. Qodana, projenin JetBrains tarafından çatallanan sürümü temel alınarak oluşturulmuş ikili bir OpenGrep sürümü kullanıyor.
Geliştirme ekipleri açısından pratikte ne değişiyor?
Sonuçlar, bağımsız bir güvenlik aracında yalıtılmak yerine mevcut Qodana iş akışlarında gösteriliyor. JetBrains’e göre geliştiriciler sonuçları desteklenen entegre geliştirme ortamlarında, CI/CD analizi sırasında ve Qodana raporlarında inceleyebiliyor; ayrıca kodun birleştirilmesinden veya yayımlanmasından önce standartları uygulamak için otomatik kalite kapıları kullanılabiliyor.
Bu, güvenlik ekiplerinin kontrollerin kapsamını genişletebilmesi, geliştiricilerin ise kalite ve güvenlik sorunlarını tek bir bağlamda inceleyebilmesi anlamına geliyor. JetBrains’in duyuruda sunduğu bağlama göre bu nokta, yapay zekâ yardımıyla üretilen kod da dâhil olmak üzere her gün üretilen kod miktarının artmasıyla özellikle önem kazanıyor.
Diller ve kullanılabilirlik
Entegre OpenGrep kontrolleri şu anda .NET ve JavaScript projelerinde kullanılabiliyor. JetBrains, Kotlin ve Java için gelecekte destek eklemeyi planlıyor ancak duyuru bunun için bir tarih belirtmiyor. Ayrıca kullanılabilen özellikler Qodana sürümüne ve analiz edilen dile bağlı.
JetBrains, kontrollerin olasılıksal çıktılara değil, belirli kurallara dayalı statik analize dayandığını vurguluyor. Bu yaklaşım tekrarlanabilir kontroller yapılmasına olanak tanırken sonuçların doğruluğu kurallara, dile ve kullanılan çerçeveye bağlı olmaya devam ediyor.
Şeffaflık ve performans ölçümü
JetBrains, Static Analysis Benchmark Evolution Runner’ın kısaltması olan SABER aracı aracılığıyla Qodana güvenlik kontrollerinin performansının daha net ölçülmesini sağlamaya çalışıyor. Girişim, ekiplerin yalnızca pazarlama iddialarıyla yetinmek yerine tespit yeteneklerini, doğru sonuç oranlarını ve yanlış pozitifleri değerlendirmesine yardımcı olmayı amaçlıyor.
Duyuruda bu karşılaştırmaların sonuçlarına ilişkin belirli rakamlar verilmedi; ayrıca daha fazla kural ekleme ve OWASP ile CWE kapsamını genişletme çalışmalarının sürdüğü belirtildi. Bu nedenle nihai kapsam, Qodana sürümünden, dilden, etkinleştirilen kurallardan ve analiz edilen kodun niteliğinden etkilenmeye devam ediyor.