JetBrains宣布通过集成由OpenGrep引擎支持的检查,扩展Qodana平台的安全分析能力,面向.NET和JavaScript项目。此举为Qodana现有的代码质量、漏洞检测、依赖项分析以及称为Taint Analysis的数据流分析能力增加了数百项安全检查,同时支持使用团队自有的OpenGrep规则或第三方提供的规则。
该公告于2026年8月17日发布,并同时提及Qodana 2026.2版本。JetBrains表示,这一集成旨在扩大风险检测范围,同时避免开发和安全团队管理独立工具、额外报告和工作流。
OpenGrep检查增加了什么?
该集成增加了针对常见安全问题模式的检查,实际结果会因编程语言、框架和启用的规则而异。公告中提到的覆盖范围包括:
- 注入漏洞,包括SQL注入、命令注入和代码注入。
- 跨站脚本攻击(Cross-Site Scripting,XSS)和路径遍历。
- 服务器端请求伪造(SSRF)。
- 一些反序列化和资源分配问题。
- Qodana规则集覆盖的不安全编程模式。
- 与受支持漏洞相关的不安全数据流。
- 针对内部API、框架和企业策略的自定义检查。
这些检查并不会取代Qodana现有的能力,而是与该平台的静态分析、依赖项和许可证检查、漏洞检测、质量门禁以及Taint Analysis协同工作。Qodana使用的是基于JetBrains从该项目分支出的版本构建的OpenGrep二进制版本。
开发团队实际会发生什么变化?
结果会显示在现有的Qodana工作流中,而不是被隔离在独立的安全工具内。据JetBrains介绍,开发者可以在受支持的集成开发环境中、CI/CD分析期间以及Qodana报告中查看结果,还可以使用自动化质量门禁,在合并或发布代码之前强制执行相关标准。
这意味着安全团队能够扩大检查范围,而开发者则可以在同一上下文中审查质量和安全问题。随着每天生成的代码量不断增加,包括借助人工智能生成的代码,这一点尤其重要;JetBrains在公告中提供的背景说明也提到了这一点。
语言与可用性
目前,集成的OpenGrep检查可用于.NET和JavaScript项目。JetBrains计划未来增加对Kotlin和Java的支持,但公告未确定具体时间。可用功能还取决于Qodana版本以及正在分析的语言。
JetBrains强调,这些检查依赖基于明确规则的静态分析,而不是概率性输出。这种方法支持可重复的检查,但结果的准确性仍取决于所使用的规则、语言和框架。
透明度与性能衡量
JetBrains正通过SABER工具,为更清晰地衡量Qodana安全检查的性能提供支持;SABER是Static Analysis Benchmark Evolution Runner的缩写。该计划旨在帮助团队评估检测能力、正确结果率和误报率,而不是仅依赖营销宣传。
公告没有提供这些对比结果的具体数字,同时指出仍在继续增加更多规则并扩大对OWASP和CWE的覆盖范围。因此,最终覆盖范围仍会受到Qodana版本、语言、启用的规则以及被检查代码性质的影响。