小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
为开源项目保障CI/CD安全:锁定依赖

Cilium在CI/CD管道中通过固定SHA值防止恶意代码注入,使用Renovate自动更新依赖,确保依赖安全。所有Go依赖集中管理,避免外部模块代理风险。静态分析工具用于捕捉潜在错误,确保工作流安全。

为开源项目保障CI/CD安全:锁定依赖

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2026-06-12T11:00:00Z

本文探讨了BPF验证器的静态分析引擎,重点介绍了抽象解释原理、寄存器状态类型系统、深度优先搜索策略及状态裁剪机制。验证器通过跟踪类型和值域,避免了穷举所有输入的复杂性,并分析了循环处理、路径裁剪及精度追踪,以提高验证效率和准确性,确保程序的安全性与性能。

【eBPF 内核实现深度拆解】验证器核心算法:抽象解释、状态跟踪与路径裁剪

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-12T00:00:00Z
片段:5月27日

在2025年哥本哈根的GOTO大会上,Kent Beck与Ian Johnson讨论了AI辅助编程的经验。Ian分享了重构Laravel + React代码库的过程,强调测试和静态分析的重要性。他提到,最初对AI的信任不足导致过度管理,但通过合理的架构模式,逐渐将更多工作交给AI。文章还探讨了年轻开发者对AI的看法,以及政府在AI监管方面的不足,呼吁具备技术背景的候选人参与政治。

片段:5月27日

Martin Fowler
Martin Fowler · 2026-05-27T19:40:00Z
CLion 2026.1.2版本现已提供SARIF查看器

CLion 2026.1.2版本新增SARIF查看器,支持嵌入式和汽车团队在IDE中查看静态分析报告。用户可导入SARIF报告,快速定位代码问题,提升开发效率,并简化合规流程。

CLion 2026.1.2版本现已提供SARIF查看器

The JetBrains Blog
The JetBrains Blog · 2026-05-20T08:38:39Z
Scripty

Scripty是一种简单的脚本语言,旨在嵌入字符串中,允许用户定义评估上下文。它不支持循环或条件语句,程序仅为单一表达式。Scripty可用于生成HTML代码和定义嵌入内容,支持静态分析和未来的编译功能,尽管简单,仍能提供多样的用户体验。

Scripty

Loris Cro's Personal Website
Loris Cro's Personal Website · 2026-05-05T00:00:00Z
介绍deepsec:用于发现代码库中漏洞的安全工具

deepsec是一个开源安全工具,能够在本地基础设施上运行,帮助发现大型代码库中的安全问题。它通过静态分析和编码代理进行深入调查,生成可操作的发现报告。尽管存在10-20%的误报率,deepsec在应用和服务的安全扫描中表现出色,适合与现有的编码代理结合使用。用户可以通过插件系统自定义扫描器,以适应特定代码库的需求。

介绍deepsec:用于发现代码库中漏洞的安全工具

Vercel News
Vercel News · 2026-05-04T04:00:00Z

C语言中的未定义行为指代码执行结果未被规范规定,可能导致编译失败、崩溃或错误结果。常见案例包括多次修改变量、修改字符串字面量、有符号整数溢出、整数除以零、过大的位移操作、解引用空指针和数组越界访问。这些未定义行为是隐蔽bug的根源,建议使用编译器警告和静态分析工具来发现潜在问题。

C语言中的未定义行为

暗无天日
暗无天日 · 2026-04-12T00:00:00Z
代码过载时代:会写代码已经不牛了,会“删代码”才是真高手

随着AI编程工具的普及,代码量激增但质量堪忧,生成的代码常常重复且难以理解,增加了维护成本。应对策略包括格式化审查、删代码文化、使用静态分析工具和严格单元测试。程序员需转变心态,从“代码生产者”变为“代码管理者”,关注代码质量而非数量。

代码过载时代:会写代码已经不牛了,会“删代码”才是真高手

dotNET跨平台
dotNET跨平台 · 2026-04-07T23:53:40Z
GitHub通过AI驱动的检测扩展应用安全覆盖范围

GitHub推出AI驱动的安全检测工具,结合静态分析与AI技术,自动分析拉取请求中的代码,及时发现和修复漏洞,提升应用安全性和开发效率。

GitHub通过AI驱动的检测扩展应用安全覆盖范围

The GitHub Blog
The GitHub Blog · 2026-03-23T16:00:00Z
AI在开源项目中发现500+漏洞:Claude Code Security研究预览版上线

Anthropic推出Claude Code Security工具,利用人工智能高效发现500多个安全漏洞。该工具通过静态分析和类人代码理解识别复杂漏洞,并提供补丁建议,最终由人类审核确认修复。

AI在开源项目中发现500+漏洞:Claude Code Security研究预览版上线

蓝点网
蓝点网 · 2026-02-21T03:32:00Z

Go 1.26发布了全新的go fix工具,旨在通过静态分析自动识别和重构旧代码,支持多种修复类型,提升代码质量。新特性Modernizers简化了代码书写,鼓励开发者采用最新惯用法。

Go 1.26 重磅更新:用 go fix 重塑代码现代化的艺术

Tony Bai
Tony Bai · 2026-02-19T00:27:56Z

本文深入探讨了Java虚拟机(JVM),分析了其在静态分析与动态执行之间的巧妙平衡。John Rose阐述了JVM的强大与高效,结合了理论计算机科学与实际优化技术。

静态动态JVM - 多层次深入探讨 #JVMLS

insidejava
insidejava · 2026-01-11T00:00:00Z

本文介绍了在UE项目中集成CodeChecker和clang-tidy进行静态分析的方案,包括UBT改造、编译数据库处理、模块化配置和问题报告生成,旨在提高代码质量和发现潜在问题。

UE使用CodeChecker和clang-tidy生成静态分析报告

I'm OWenT
I'm OWenT · 2025-12-22T00:15:45Z
通往MISRA C++:2023合规的智能路径

现代C++17在安全关键软件开发中至关重要,特别是在汽车、医疗和航空领域。MISRA C++:2023标准确保代码质量与安全合规,减少误报,提高开发效率。通过将静态分析嵌入开发环境,采用“左移”策略可以更快实现合规,确保高质量软件的快速交付。

通往MISRA C++:2023合规的智能路径

The New Stack
The New Stack · 2025-12-18T19:00:50Z

ShellCheck是一个开源工具,帮助开发者发现和修正Shell脚本中的错误。它支持多种Shell,通过静态分析识别语法、逻辑错误及安全漏洞,从而提高脚本质量和可维护性。

强大的Linux Shell脚本静态分析工具!

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-22T04:18:00Z
自动化自满可能加剧氛围编码的风险

使用AI生成代码的趋势日益增加,但也带来了安全风险。开发者在审查AI生成的代码时,容易忽视潜在漏洞,如IP地址伪造。静态代码分析工具无法检测这些问题,而人类审查者的疏忽进一步加剧了风险。随着AI的普及,安全隐患将更加明显。

自动化自满可能加剧氛围编码的风险

The New Stack
The New Stack · 2025-11-17T21:00:04Z
A.S.E 2.0 正式发布 | 开放生态 · 动静协同 · 让 AI 编程安全可量化

A.S.E(AI代码生成安全评估)2.0版本正式发布,进行了系统升级,扩展了数据集,支持多种编程语言和工具,提升了评测效率。新机制结合动态与静态分析,提高了漏洞验证速度,帮助开发者更准确评估AI生成代码的安全性。项目期待更多开发者和研究者参与,共同推动AI生成代码安全生态的发展。

A.S.E 2.0 正式发布 | 开放生态 · 动静协同 · 让 AI 编程安全可量化

腾讯安全应急响应中心博客
腾讯安全应急响应中心博客 · 2025-11-07T11:05:37Z
超越‘左移’:提升AI训练数据质量

软件开发面临“工程生产力悖论”,尽管AI助手能生成大量代码,但生产力提升有限,主要是因为生成代码的质量较差。为改善这一状况,需要优化LLM的训练数据,并利用静态分析工具筛选问题代码,从源头提升代码质量,减轻人类开发者的审查负担。

超越‘左移’:提升AI训练数据质量

The New Stack
The New Stack · 2025-10-28T13:00:51Z

文章讨论了如何从ARM64的ELF文件中提取特定函数,以便进行静态分析和符号执行。首先设置交叉编译环境,然后通过自制测试用例和Python脚本手动构造新的ELF文件,保留目标函数并修改跳转指令,以便于后续分析。

从ELF抠代码

绿盟科技技术博客
绿盟科技技术博客 · 2025-10-10T08:18:51Z
我试用了JetBrains的代码分析工具Qodana

Qodana是JetBrains的代码分析平台,支持静态分析和多种编程语言,自动检测和修复问题,确保AI生成代码的质量,并提供许可证审核和IDE集成,提升代码信心。

我试用了JetBrains的代码分析工具Qodana

The JetBrains Blog
The JetBrains Blog · 2025-09-29T12:59:55Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码