17 сентября 2026 г.
Уязвимость в коде от ИИ часто выглядит как пустое место: 2 пропущенные проверки
17 сентября автор поста описал 2 реальные проблемы с проверкой доступа в коде от ИИ. Один endpoint работал с чужими календарями по ID без проверки владельца, а страница подписи отдавала имя и email получателя до проверки прав. Scanity подключается к GitHub, бесплатно проверяет 1 репозиторий, Team стоит $29.99 за пользователя в месяц и включает лимит токенов на $20 для каждого.

В обоих случаях написанный код выглядел обычно. Уязвимостью стала ветка, которую модель не добавила: проверка владельца календаря и проверка права получать персональные данные.
Раньше. Ранняя версия Scanity оставляла комментарий в pull request, который легко пропустить. Теперь сервис запускает проверку по событию pull_request без отдельного CI-пайплайна и выставляет GitHub Check: обязательная проверка блокирует merge при серьёзной находке.
Проверка. Scanity проходит весь репозиторий, а не только изменённые файлы, и заявлен для любого языка. В больших репозиториях сервис сначала приоритизирует авторизацию, оплату и middleware. Для проблемы со страницей подписи автору хватило нескольких файлов.
Для open-source проектов Scanity заявлен бесплатным. Enterprise даёт неограниченные репозитории по индивидуальному тарифу. Создатель также заявлял об изолированных тестах в контейнерах для каждой находки, которые запускаются после сигнала ИИ.
Пропущенная проверка доступа теперь может стать причиной остановить merge через GitHub Check.
Первоисточник
