Обновить

Почему SAST на правилах не видит 50% уязвимостей: опыт аудита собственной кодовой базы

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели9K
Всего голосов 4: ↑4 и ↓0+8
Комментарии3

Комментарии 3

Хорошая статья но не хватает главного, неясно какой именно инструмент использовался. Это был Joern или нечто самописное использующее CPG либу типа https://github.com/Fraunhofer-AISEC/cpg ?

Изначально это был joern, а потом я решил его переписать - через пару статей расскажу подробности. Либу не использовал, в основе только tree-sitter - все остальное - чистый golang практически без внешних зависимостей (за исключением API-шки DuckDB)

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации