Positive Technologies добавила ИИ-помощника PT Naira в платформу PT Application Inspector, предназначенную для анализа защищенности исходного кода. За время внутреннего тестирования компания разобрала с его помощью более 3 тыс. предупреждений: ИИ верно распознал 94% реальных уязвимостей и отсеял 30% ложных срабатываний. При этом аргументация ИИ совпадала с оценкой AppSec-эксперта в 75% случаев. Об этом CNews сообщили представители компании.

Триаж — первичная обработка и классификация уязвимостей в коде — занимает значительную часть времени специалистов по безопасности приложений. На одного AppSec-инженера во многих компаниях приходится около 500 разработчиков, и за неделю накапливаются тысячи потенциальных уязвимостей. На их разбор уходит до 90% рабочего времени инженера, которому приходится читать код на разных языках (JavaScript, Python, Java и других) и постоянно переключаться между проектами. ИИ-триаж призван сократить эту нагрузку, позволяя инженеру сосредоточиться на важных проблемах.

«Мы не хотим и не предлагаем заменить AppSec-инженера. Наша задача — дать ему удобный ИИ-инструмент, который повысит эффективность и скорость его работы. ИИ-триажа помогают быстрее разобраться самому, отсечь лишнее и донести до разработки только то, что важно», — отметил руководитель ML-команды Application Security в Positive Technologies Максим Митрофанов.

В ИИ-ответах в Application Inspector реализованы три ключевых сценария: вердикт по уязвимости, первичный разбор и подготовка аргументов для обсуждения с разработчиками. Пользователь может использовать фильтры по классам вердиктов, предложенных ИИ-ассистентом. Оценивать ИИ-триаж по общей точности некорректно, поскольку пропустить реальную уязвимость намного дороже, чем не отсеять ложную. Поэтому качество работы ИИ-ассистента измеряли отдельно по двум направлениям: как часто ИИ корректно распознает реальные проблемы безопасности и какую долю ложных срабатываний удается отсеять. Дополнительно тестировалась воспроизводимость: каждую задачу повторяли пять раз, и результат засчитывался только при верном ответе во всех запусках.

До 1 марта 2027 года базовый ИИ-триаж доступен бесплатно для всех пользователей PT Application Inspector, даже с минимальной лицензией. Расширенная функциональность с автоматическим ИИ-триажом во время сканирования доступна по запросу. Модель развернута в защищенном облаке PT, данные не передаются третьим лицам. Компаниям не требуется закупать дорогие графические ускорители для доступа к ИИ-анализу кода.

Внедрение ИИ-триажа в инструменты статического анализа — заметный тренд в индустрии. Конкуренты Positive Technologies, такие как SonarQube и Checkmarx, также активно интегрируют машинное обучение в свои продукты для автоматизации анализа уязвимостей. Однако PT Application Inspector выделяется тем, что предлагает бесплатный базовый функционал в течение длительного периода, что может стимулировать более широкое внедрение ИИ-инструментов в практику безопасной разработки.