>_ DevTrendsde

Sprache

Start

Sprachen

Bereiche

Frontend Backend Mobile DevOps AI / ML GameDev Blockchain Embedded Sicherheit
JavaScript

Wie man KI dazu bringt, echte Code-Schwachstellen zu finden, ohne Unmengen an Fehlalarmen

Wenn Sie schon einmal versucht haben, ein LLM mit einem „finde Schwachstellen"-Prompt auf Quellcode anzusetzen, erinnern Sie sich wahrscheinlich an das Ergebnis. Das Modell produziert typischerweise eine Flut theoretischer Beobachtungen: hier fehlt eine OWASP-Checklisten-Validierung, dort könnte eine weitere Sanitisierungsschicht hinzugefügt werden, und diese Variable ist verdächtig benannt. In der Praxis entpuppen sich 90% solcher Ergebnisse als Rauschen, das einfach die Zeit der Entwickler verschwendet.

Das Cloudflare-Team hat security-audit-skill als Open Source veröffentlicht. Es handelt sich um eine Sammlung von Anweisungen und einer Pipeline für Coding-Agents, die sie für ihren internen Prüfungs-Harness für kontinuierliches Repository-Auditing verwendet haben.

Was ist das Hauptproblem beim regulären KI-Auditing?

Die meisten statischen Analysatoren und einfachen neuronalen Netzwerk-Prompts leiden unter zwei Problemen: Sie verifizieren die Ausnutzbarkeit nicht und halluzinieren Kontext. Das neuronale Netz sieht eine gefährliche Funktion, bemerkt aber nicht, dass die Eingabedaten bereits durch drei Schichten darüber gefiltert werden.

Cloudflare hat den umgekehrten Ansatz gewählt und den Skill nach strengen Prinzipien aufgebaut:

  • Berichte werden nur für das erstellt, was tatsächlich ausnutzbar ist. Formulierungen wie „theoretisch könnte ein Angreifer

Ähnliche Projekte