SecFoo: ИИ-сканер выдумывал уязвимости без доступа к коду
В открытом CLI-инструменте SecFoo для ИИ-ревью безопасности обнаружен баг: режим без кодинг-агента отправлял модели промпт без содержимого файлов, и ИИ выдавал отчёт с несуществующими файлами и уязвимостями. Проблему воспроизвели на папке из 7 файлов, после чего неисправную реализацию удалили.
- Промпт из 161 строки не содержал ни одной строки кода — только путь к папке
- Отчёт указал SQL-инъекцию, XSS и path traversal в файлах, которых нет в проекте
- Другой режим SecFoo корректно назвал все 7 файлов и нашёл 0 проблем
- Неисправную реализацию в SecFoo уже удалили
Читать дальше
Безопасность