Команда Block представила CodeCrucible — архитектурный подход к автоматизации статического анализа безопасности кода (SAST) с использованием больших языковых моделей. Система интегрирует LLM в пайплайны разработки для выявления уязвимостей, снижая количество ложноположительных срабатываний, характерных для традиционных инструментов, и ускоряя процесс ревью за счет контекстного анализа изменений в коде.
Традиционные инструменты SAST часто перегружают разработчиков избыточными уведомлениями, требуя значительных ресурсов на ручную проверку. CodeCrucible решает эту проблему, выступая в роли интеллектуального слоя, который фильтрует результаты сканирования и предоставляет разработчикам осмысленные рекомендации по исправлению найденных проблем. Такой подход позволяет масштабировать практику безопасной разработки без найма дополнительных специалистов по информационной безопасности.
Внедрение подобных решений позволяет компаниям сократить время на устранение критических багов и повысить общую защищенность кодовой базы. Архитектура системы предполагает гибкую настройку промптов и интеграцию с существующими CI/CD процессами, что делает её пригодной для использования в крупных инженерных организациях с высокими требованиями к скорости выпуска релизов.
Ключевые факты
- Разработчик системы — инженерная команда компании Block.
- Основная цель — снижение уровня «шума» (ложноположительных срабатываний) в отчетах SAST.
- Система использует LLM для контекстного анализа кода и приоритизации найденных уязвимостей.
- Решение направлено на интеграцию в существующие пайплайны разработки для автоматизации безопасности.
- Подход позволяет сократить время, затрачиваемое инженерами на ручной разбор результатов сканирования.