Tahmine Dayanmayan Agentic SAST: Dosya Kanıtı, Doğrulama ve Veri Akışı
Statik uygulama güvenliği testi (SAST) çoğu zaman kural listesi olarak sunulur. Ajan destekli kaynak analizi, olası saldırgan kontrollü girdiyi hassas bir işlemle ilişkilendirir; ardından yolun neden erişilebilir olduğunu ve hangi kontrolün eksik kaldığını açıklar. Bu akıl yürütme ancak depoya bağlı kalırsa ve başka bir mühendis tarafından kontrol edilebilirse faydalıdır.
Bir ajanın kendine güvenmesi kanıt değildir. İncelenebilir bir kaynak kodu bulgusu; tam depo revizyonunu, dosyayı, satır aralığını, ilgili kodu, girdinin kaynağını, hassas sink’i, erişilebilirlik varsayımlarını ve doğrulama sonucunu belirtmelidir. Zincirin bir halkası eksikse sonuç doğrulanmış açık değil, incelenecek sinyaldir.
Analizden önce kodu sabitleyin
İncelenmesine izin verilen depoyu ve commit’i kaydedin. Hareketli bir dal, daha sonra tekrar üretimi belirsizleştirir: taramadan sonra kod değişebilir ve satır referansları başka mantığa işaret edebilir. Sabitlenmiş depo kopyası, her iddiayı kontrol etmek için kararlı bir temel sağlar.
Hassas depolarda dar kapsamlı bir kimlik bilgisi veya depo herkese açıksa kimlik bilgisi içermeyen bir URL kullanın. Kopyalanan kaynak koda erişimi sınırlayın; sırları, üretilmiş dosyaları, bağımlılıkları ve ilgisiz dokümantasyonu bulgu dışa aktarımına eklemeyin. Kaynak kodunun kendisi sır veya müşteri verisi içerebilir.
Kaynaktan sink’e giden yolu izleyin
Güçlü bir SAST açıklaması, verinin nereden girdiğini ve nerede kullanıldığını izler. Web isteğinde kaynak; rota parametresi, başlık, JSON alanı, dosya yüklemesi veya GraphQL değişkeni olabilir. Hassas sink ise SQL sorgusu, shell komutu, dosya yolu, template renderer, dış HTTP isteği veya yetkilendirme kararı olabilir.
Analist bu noktalar arasındaki dönüşümleri kontrol eder: ayrıştırma, doğrulama, kodlama, canonicalization, izin kontrolleri ve kütüphane davranışı. exec yakınında bir string görmek, sabit değer kullanılıyorsa komut enjeksiyonunu kanıtlamaz. Verinin veritabanı çağrısına ulaşması, parametreli kullanılıyorsa SQL enjeksiyonu anlamına gelmez. Tersine, bir dalda uygulanan sanitization ikinci yolu korumayabilir.
Kesin ve kontrol edilebilir kanıt isteyin
Her aday var olan bir dosyayı ve satırı göstermeli, inceleyiciye bağlam sağlayan küçük bir kod parçası içermeli ve veri akışını açıkça anlatmalıdır. İnceleyici sabitlenmiş revizyonu açıp kaynak ile sink’i bağımsız olarak bulabilmelidir. Kod referansı olmayan üretilmiş bir özet, düzeltme kararını destekleyemez.
Doğrulama, adayı çürütmeye çalışmalıdır: Rota erişilebilir mi? Veri saldırganın kontrolünde mi? Her yolda bir koruma çalışıyor mu? Bu framework’te sink gerçekten tehlikeli mi? Test, tür kısıtı veya üst katman politikası istismar koşulunu değiştiriyor mu? Karşı kanıtı ve belirsizliği yumuşatmadan kaydedin.
Depo analizinin kanıtlayamayacağı şeyleri bilin
SAST kod yollarını inceleyebilir; ancak dağıtılmış bir endpoint’in internetten erişilebilir olduğunu, üretim sırlarının açığa çıktığını veya bir yetkilendirme hatasının belirli müşteri etkisi yarattığını tek başına kanıtlayamaz. Bu iddialar çalışma zamanı, dağıtım, kimlik veya iş bağlamı gerektirir. Kapsam dahilindeyse çalışan ortam davranışını doğrulamak için DAST ya da yetkili manuel değerlendirme kullanın.
Benzer şekilde, kod okuyan ajana kodu çalıştırma veya ağa erişme yetkisi gereksiz yere verilmemelidir. Kısıtlı bir iş akışı depo kopyasını sabitleyip listeleme, arama ve okuma işlemlerine izin verirken shell çalıştırmayı, paket kurmayı, ağ erişimini ve kaynak kodu değiştirmeyi engelleyebilir. Bu sınırlamalar maruziyeti azaltır ve analiz sürecini denetlenebilir kılar.
Pratik bir kaynak kodu bulgusu şablonu
- Revizyon: Depo ve commit kimliği.
- Konum: Dosya ve kesin satır aralığı.
- Kaynak: Saldırgan kontrollü değer ve giriş noktası.
- Yol: Dönüşümler, korumalar ve sink’e giden hat.
- Etki koşulu: Gereken rol, dağıtım durumu veya yapılandırma.
- Doğrulama: Nelerin kontrol edildiği ve belirsiz kalan kısımlar.
- Düzeltme ve retest: Eklenecek kontrol ve işe yaradığını kanıtlayacak test.
Eresus Guard’ın belgelediği agentic SAST akışında araştırma işçileri sabitlenmiş depo kopyasını inceler; adaylar dosya, satır ve kod parçası gösterir; kayda alınmadan önce doğrulama ve trace aşamalarından geçer. Kaynak aileleri için SAST dil matrisini, genel değerlendirme akışı için Guard Workbench’i inceleyin.
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etAI Security Başlangıç Eğitimi
Prompt injection, RAG veri sızıntısı, MCP riskleri ve model dosyası güvenliği için pratik kontrol listesini e-posta ile isteyin.
İlgili Araştırmalar
Geleneksel SAST vs. AI Destekli Kod Analizi: Hangisi Gelecek?
Eski nesil statik analiz (SAST) araçları neden yazılım ekiplerini yavaşlatıyor? Yapay zeka tabanlı otonom kod analizi güvenliği nasıl baştan tanımlıyor?
Uygulama GüvenliğiEresus Guard ile Kanıt Temelli Uygulama Güvenliği: Bulgu Listesinden Doğrulanabilir Karara
DAST, SAST, SCA, IaC ve secrets sonuçlarını tek iş akışında birleştiren Eresus Guard'ın kanıt temelli uygulama güvenliği yaklaşımı.
İlgili Hizmetler
Kapsam Tahmini
Kapsam görüşmesinden önce tahmini çalışma büyüklüğünü öğrenin.
Tahmini çalışma
5–7 gün