- GitHub запускает первую бета-версию функции автоматического исправления кода, которая выявляет и исправляет уязвимости в безопасности в процессе написания кода.
- Новая функция сочетает возможности GitHub Copilot в реальном времени с CodeQL — движком семантического анализа кода компании.
GitHub объявил в среду о публичной бета-версии функции code scanning auto-fix для всех клиентов Advanced Security; она призвана давать адресные рекомендации, чтобы предотвращать появление новых уязвимостей в безопасности.
Работа с Copilot
«Работающий на базе GitHub Copilot и CodeQL, code scanning auto-fix охватывает более 90 % типов предупреждений в JavaScript, TypeScript, Java и Python и выдаёт предложения по коду, которые устраняют более двух третей обнаруженных уязвимостей практически без правок», — заявили Pierre Tempel и Eric Tooley из GitHub.
Эта возможность, впервые представленная в ноябре 2023 года, использует комбинацию CodeQL, API Copilot и OpenAI GPT-4 для генерации предложений по коду. Дочерняя компания Microsoft также объявила о планах добавить поддержку других языков программирования, в том числе C# и Go.
Новая функция теперь доступна всем клиентам GitHub Advanced Security (GHAS).
Читайте также:Китайский ИИ-чатбот Kimi обрабатывает 2 миллиона символов вместо прежних 200 тысяч
Читайте также:Microsoft нанимает сооснователя DeepMind Mustafa Suleyman на пост генерального директора своего нового ИИ-подразделения
Преимущества и недостатки
«Подобно тому, как GitHub Copilot избавляет разработчиков от утомительных и повторяющихся задач, code scanning autofix поможет командам разработки вернуть время, которое раньше уходило на устранение уязвимостей», — говорится в объявлении GitHub.
«Команды безопасности также выиграют от сокращения ежедневного объёма уязвимостей и смогут сосредоточиться на стратегиях защиты компании, не отставая от ускоренного темпа разработки».
CodeQL теперь лежит в основе нового инструмента, хотя GitHub отмечает, что для формирования исправлений используется «сочетание эвристик и API GitHub Copilot».
И хотя GitHub достаточно уверен, что подавляющее большинство предложений по автоматическому исправлению будут корректными, компания уточняет: «небольшой процент предложенных исправлений будет отражать существенное непонимание кодовой базы или уязвимости».

