小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
确保公共部门软件项目的代码合规性

公共部门软件项目必须确保代码合规,以保护敏感数据并避免高昂的违规成本。主要风险包括安全漏洞、合同违约、审计失败和长期维护问题。通过使用自动化工具(如Qodana)进行静态分析、秘密检测和依赖扫描,并嵌入CI/CD流程,可有效降低风险,确保符合法规和审计要求。

确保公共部门软件项目的代码合规性

The JetBrains Blog The JetBrains Blog · 2026-09-01T07:54:55Z
Qodana通过OpenGrep规则扩展安全分析,及更多功能

Qodana集成OpenGrep,为.NET和JavaScript项目新增数百项安全检测,覆盖注入、XSS、SSRF等漏洞,并支持自定义规则。该功能与现有静态分析、依赖检查及污点分析结合,在IDE、CI/CD中统一展示结果,减少工具碎片化。未来将扩展至Kotlin和Java,并通过SABER基准测试提升透明度。

Qodana通过OpenGrep规则扩展安全分析,及更多功能

The JetBrains Blog The JetBrains Blog · 2026-08-18T10:32:06Z
代理循环中的TDD——是表演还是实际价值?

作者通过实验评估AI编码代理在TDD(测试驱动开发)与非TDD工作流下的表现,发现两者在代码质量上无显著差异,非TDD甚至略优。TDD指令常被代理忽略或执行不当,且增加成本。作者建议放弃强制代理使用TDD,转而通过突变测试、静态分析等替代方法保障质量,并强调监控结果比规定流程更有效。

代理循环中的TDD——是表演还是实际价值?

Martin Fowler Martin Fowler · 2026-08-11T11:39:00Z
Qodana用户聚焦:认识全栈软件工程师德鲁·彭罗斯

德鲁·彭罗斯作为DevSecOps工程师,在开发儿童手机平台时,通过引入Qodana工具统一静态分析、依赖扫描和许可审计,解决了多仓库代码质量不一致的问题。该工具在CI和IDE中运行,已发现约9.9万个问题,提升了安全可见性,并支持CIS和NIST合规要求,目前正逐步推广软门控。

Qodana用户聚焦:认识全栈软件工程师德鲁·彭罗斯

The JetBrains Blog The JetBrains Blog · 2026-08-05T08:17:16Z
完整方案:为何调试仅是 C# 生产力故事的一半

ReSharper for VS Code 2026.2 新增内置 .NET 调试器,结合静态分析、重命名重构和快速导航,提供完整开发体验。静态分析可实时捕获代码异味,如 async void 异常和字典双重查找;语义重命名安全更新符号,避免误改;快捷键提升导航效率。该扩展统一了 .NET 开发流程,安装便捷。

完整方案:为何调试仅是 C# 生产力故事的一半

The JetBrains Blog The JetBrains Blog · 2026-07-30T18:47:54Z

本文探讨了BPF验证器的静态分析引擎,重点介绍了抽象解释原理、寄存器状态类型系统、深度优先搜索策略及状态裁剪机制。验证器通过跟踪类型和值域,避免了穷举所有输入的复杂性,并分析了循环处理、路径裁剪及精度追踪,以提高验证效率和准确性,确保程序的安全性与性能。

【eBPF 内核实现深度拆解】验证器核心算法:抽象解释、状态跟踪与路径裁剪

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-23T00:00:00Z

本文介绍如何利用CodeQL查询Java代码中运算符周围空白与优先级矛盾的可疑嵌套表达式。通过位置API计算空白量,筛选内部运算符空白多于外部的情况,并排除关联运算符和不对称空白以减少误报。示例展示了发现真实bug的过程,如`capacity + capacity>>1`实际解析为`(capacity+capacity)>>1`,与预期不符。

Working with source locations

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文介绍编译器与静态分析中的中间表示(IR),重点阐述为何使用IR而非AST进行静态分析,并详细说明三地址码(3AC)和静态单赋值(SSA)的特点,以及如何通过基本块和控制流图(CFG)构建控制流分析的基础结构。

PL-1-Intermediate-Representation

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

WALA是IBM开发的静态程序分析框架,本文为学习笔记,介绍其核心概念、使用方法及在程序分析中的应用,帮助读者理解并上手WALA工具。

WALA使用和学习笔记

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
Greptile、Cursor 和 Devin 一致认为代理应该运行他们的代码,而他们运行的环境至关重要。

文章讨论了在大规模部署代理代码时,运行时验证的重要性。行业正在转向让代理在自己的循环中进行代码验证,而不仅仅依赖静态分析。通过共享的生产环境进行验证,可以更好地捕捉系统级别的行为和集成问题,从而提高验证效率,确保代码在真实环境中正常运行,减少开发瓶颈。

Greptile、Cursor 和 Devin 一致认为代理应该运行他们的代码,而他们运行的环境至关重要。

The New Stack The New Stack · 2026-06-27T15:00:00Z
Cursor被600亿美元收购的真正赢家不是AI编码助手

Cursor被SpaceX以600亿美元收购,显示出AI在软件工程中的重要性。虽然AI生成代码的速度提升,但代码质量仍是瓶颈。开发者需关注代码的正确性、安全性和可维护性,AI无法完全替代代码审查。未来开发工具将结合AI生成代码与静态分析,以确保代码质量,Qodana等工具将帮助团队在生产前自动检查代码问题。

Cursor被600亿美元收购的真正赢家不是AI编码助手

The JetBrains Blog The JetBrains Blog · 2026-06-25T15:01:18Z
为开源项目保障CI/CD安全:锁定依赖

Cilium在CI/CD管道中通过固定SHA值防止恶意代码注入,使用Renovate自动更新依赖,确保依赖安全。所有Go依赖集中管理,避免外部模块代理风险。静态分析工具用于捕捉潜在错误,确保工作流安全。

为开源项目保障CI/CD安全:锁定依赖

Cloud Native Computing Foundation Cloud Native Computing Foundation · 2026-06-12T11:00:00Z
片段:5月27日

在2025年哥本哈根的GOTO大会上,Kent Beck与Ian Johnson讨论了AI辅助编程的经验。Ian分享了重构Laravel + React代码库的过程,强调测试和静态分析的重要性。他提到,最初对AI的信任不足导致过度管理,但通过合理的架构模式,逐渐将更多工作交给AI。文章还探讨了年轻开发者对AI的看法,以及政府在AI监管方面的不足,呼吁具备技术背景的候选人参与政治。

片段:5月27日

Martin Fowler Martin Fowler · 2026-05-27T19:40:00Z
CLion 2026.1.2版本现已提供SARIF查看器

CLion 2026.1.2版本新增SARIF查看器,支持嵌入式和汽车团队在IDE中查看静态分析报告。用户可导入SARIF报告,快速定位代码问题,提升开发效率,并简化合规流程。

CLion 2026.1.2版本现已提供SARIF查看器

The JetBrains Blog The JetBrains Blog · 2026-05-20T08:38:39Z
Scripty

Scripty是一种简单的脚本语言,旨在嵌入字符串中,允许用户定义评估上下文。它不支持循环或条件语句,程序仅为单一表达式。Scripty可用于生成HTML代码和定义嵌入内容,支持静态分析和未来的编译功能,尽管简单,仍能提供多样的用户体验。

Scripty

Loris Cro's Personal Website Loris Cro's Personal Website · 2026-05-05T00:00:00Z
介绍deepsec:用于发现代码库中漏洞的安全工具

deepsec是一个开源安全工具,能够在本地基础设施上运行,帮助发现大型代码库中的安全问题。它通过静态分析和编码代理进行深入调查,生成可操作的发现报告。尽管存在10-20%的误报率,deepsec在应用和服务的安全扫描中表现出色,适合与现有的编码代理结合使用。用户可以通过插件系统自定义扫描器,以适应特定代码库的需求。

介绍deepsec:用于发现代码库中漏洞的安全工具

Vercel News Vercel News · 2026-05-04T04:00:00Z

C语言中的未定义行为指代码执行结果未被规范规定,可能导致编译失败、崩溃或错误结果。常见案例包括多次修改变量、修改字符串字面量、有符号整数溢出、整数除以零、过大的位移操作、解引用空指针和数组越界访问。这些未定义行为是隐蔽bug的根源,建议使用编译器警告和静态分析工具来发现潜在问题。

C语言中的未定义行为

暗无天日 暗无天日 · 2026-04-12T00:00:00Z
代码过载时代:会写代码已经不牛了,会“删代码”才是真高手

随着AI编程工具的普及,代码量激增但质量堪忧,生成的代码常常重复且难以理解,增加了维护成本。应对策略包括格式化审查、删代码文化、使用静态分析工具和严格单元测试。程序员需转变心态,从“代码生产者”变为“代码管理者”,关注代码质量而非数量。

代码过载时代:会写代码已经不牛了,会“删代码”才是真高手

dotNET跨平台 dotNET跨平台 · 2026-04-07T23:53:40Z
GitHub通过AI驱动的检测扩展应用安全覆盖范围

GitHub推出AI驱动的安全检测工具,结合静态分析与AI技术,自动分析拉取请求中的代码,及时发现和修复漏洞,提升应用安全性和开发效率。

GitHub通过AI驱动的检测扩展应用安全覆盖范围

The GitHub Blog The GitHub Blog · 2026-03-23T16:00:00Z
AI在开源项目中发现500+漏洞:Claude Code Security研究预览版上线

Anthropic推出Claude Code Security工具,利用人工智能高效发现500多个安全漏洞。该工具通过静态分析和类人代码理解识别复杂漏洞,并提供补丁建议,最终由人类审核确认修复。

AI在开源项目中发现500+漏洞:Claude Code Security研究预览版上线

蓝点网 蓝点网 · 2026-02-21T03:32:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码