Semgrep

Semgrep,可扩展、开发者友好的应用安全平台,通过 AI 辅助的静态分析、软件组成分析与密钥检测扫描源代码,发现真正可操作的安全问题。

在组织范围内对 GitHub Actions 实施 SHA 固定

Semgrep 团队在 350 个 GitHub 仓库上启用了 org-wide 的 Actions SHA pinning,从 tj-actions/changed-files 被投毒事件后开始推进。踩坑记录:第一次用 pinact 只修了 tag 没修 branch,破坏了 CI;内部 action 还有传递性未 pin 的依赖。方案:用 pinact 处理直接 tag,用 Renovate 处理 branch 并自动更新,第三方 action 的传递依赖通过升级版本或 fork 解决。GitHub 设置缺少评估模式和例外配置,作者建议增加 evaluation mode 和 immutable releases 支持。
评论点赞收藏2 天前

你无法靠逆向工程解决AI供应链危机

Semgrep指出当前AI供应链存在严重黑盒风险:即便开源权重模型也无法像传统二进制软件那样被逆向工程解析。研究证实模型易受训练数据投毒和后门植入影响,且现有手段难以检测。文章引用Ken Thompson经典论文强调信任传递问题,呼吁建立独立第三方审计机制,而非依赖厂商自证或基准测试分数。
评论点赞收藏26 天前

Semgrep实测:GLM 5.2 安全基准测试击败 Claude

Semgrep 使用 IDOR 漏洞检测数据集测试多个模型,发现智谱 GLM 5.2 在未加额外工程辅助的情况下,以 39% 的 F1 分数击败了 Claude Code。 该模型成本仅为前沿模型的六分之一,且支持本地部署。文章指出工程框架对性能影响巨大,但 GLM 5.2 证明了开源模型在特定安全任务上已具备竞争力。
评论点赞收藏48 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。