让 AI 分析我 3 年前写的代码,全是漏洞!

大家好,俺是程序员鱼皮。最近逛 GitHub 的时候,发现了一个挺有潜力的开源项目 —— DeepAudit,让 AI 帮你挖掘项目漏洞。

势头很猛啊,短短时间就涨了不少 star,看这 star 趋势图:

这是一个 AI 代码审计工具,能自动分析你的代码,找出潜在的安全漏洞和代码问题。

作者很贴心地提供了在线体验版,可以直接使用,当然也支持本地部署。下面鱼皮以作者部署的在线体验版,带大家体验一下这个项目的功能。

首先需要配置自己的大模型 API Key,国内的很多大模型都支持:

如果想直接导入并分析你在 GitHub 上的项目,而不是手动上传代码,那么还需要配置 GitHub Token,让工具能够读取到你的仓库代码。

可以在 GitHub 上生成一个新的 Token:

配置好之后,就可以创建一个要分析的项目了,仓库地址要填写正确。这里鱼皮拿自己 3 年前做的个人开源项目 —— SQL 代码和数据生成器试试水。

创建新项目

然后新建一个审计任务:

填写要分析的分支,还可以设置一些文件排除规则,比如排除 /* by 01022.hk - online tools website : 01022.hk/zh/generatebscwallets.html */ node_modules、测试文件等。

点击开始分析,AI 就屁颠儿屁颠儿干活了~

我去,竟然发现了 123 个问题?!

不过能写出 123 个问题,我感觉自己也是挺厉害的哈哈哈。

进入任务详情页面,我倒要看看都是什么问题。

先看看最严重的 —— SQL 注入漏洞。

AI 的解释还挺到位的,确实存在 SQL 注入风险。当时这么写纯属图方便,没想到被 AI 一眼看穿了。

一些小细节也被指出来了,比如硬编码、异常处理不够完善、日志记录不规范等。

不过也有一些误报,AI 把正常的代码逻辑判断成了问题。

总体来说,这个工具还有进步空间,但已经很实用了。正好我们团队需要这样的代码审计工具,还是挺期待作者能进一步完善的。

审计完成后,还可以直接导出报告:

一下子就得到了整整 70 多页的专业报告!

想想我大学的时候做课设作业,要是有 AI 帮忙生成这种报告,不得爽飞边子了?

除了项目审计,作者还提供了即时分析功能。不过这个就没什么新意了,我们团队的 代码小抄在 24 年初就已经上线了这个功能。

我体验这个项目的时候,还有很多功能没做完,不过这也是 MVP 最小可行产品原则嘛,快速验证想法最重要。

值得一提的是,作者更新非常频繁。截止到目前,项目界面已经焕然一新了,更有极客范儿。

在审计流日志页面可以看到 AI 思考分析的过程:

还有智能仪表盘,可以直观地看到代码质量趋势:

 

最后

这个项目的实现思路其实挺值得学习的。通过调用大模型的 API,让 AI 理解代码逻辑,然后根据常见的安全漏洞模式和最佳实践进行分析,最后生成结构化的审计报告。整个流程和 AI 代码审查是类似的,但更专注于安全漏洞的发现。

DeepAudit 架构图

对于个人开发者来说,这类工具可以帮你在提交代码前发现潜在问题,拿来检测一下自己之前的老项目代码也是不错的;对于团队来说,可以把 AI 接入到 CI/CD 流程中,自动化代码安全检查。虽然本项目暂时还有误报,但随着 AI 能力的提升,以及作者在领域知识方面的填充,相信会越来越准确。

来试试看,你的项目代码里有多少个 Bug?

更多编程学习资源

  • Java前端程序员必做项目实战教程+毕设网站

  • 程序员免费编程学习交流社区(自学必备)

  • 程序员保姆级求职写简历指南(找工作必备)

  • 程序员免费面试刷题网站工具(找工作必备)

  • 最新Java零基础入门学习路线 + Java教程

  • 最新Python零基础入门学习路线 + Python教程

  • 最新前端零基础入门学习路线 + 前端教程

  • 最新数据结构和算法零基础入门学习路线 + 算法教程

  • 最新C++零基础入门学习路线、C++教程

  • 最新数据库零基础入门学习路线 + 数据库教程

  • 最新Redis零基础入门学习路线 + Redis教程

  • 最新计算机基础入门学习路线 + 计算机基础教程

  • 最新小程序入门学习路线 + 小程序开发教程

  • 最新SQL零基础入门学习路线 + SQL教程

  • 最新Linux零基础入门学习路线 + Linux教程

  • 最新Git/GitHub零基础入门学习路线 + Git教程

  • 最新操作系统零基础入门学习路线 + 操作系统教程

  • 最新计算机网络零基础入门学习路线 + 计算机网络教程

  • 最新设计模式零基础入门学习路线 + 设计模式教程

  • 最新软件工程零基础入门学习路线 + 软件工程教程

下载方式:https://pan.quark.cn/s/a4b39357ea24 布线问题(分支限界算法)是计算机科学和电子工程领域中一个广为人知的议题,它主要探讨如何在印刷电路板上定位两个节点间最短的连接路径。 在这一议题中,电路板被构建为一个包含 n×m 个方格的矩阵,每个方格能够被界定为可通行或不可通行,其核心任务是定位从初始点到最终点的最短路径。 分支限界算法是处理布线问题的一种常用策略。 该算法与回溯法有相似之处,但存在差异,分支限界法仅需获取满足约束条件的一个最优路径,并按照广度优先或最小成本优先的原则来探索解空间树。 树 T 被构建为子集树或排列树,在探索过程中,每个节点仅被赋予一次成为扩展节点的机会,且会一次性生成其全部子节点。 针对布线问题的解决,队列式分支限界法可以被采用。 从起始位置 a 出发,将其设定为首个扩展节点,并将与该扩展节点相邻且可通行的方格加入至活跃节点队列中,将这些方格标记为 1,即从起始方格 a 到这些方格的距离为 1。 随后,从活跃节点队列中提取队首节点作为下一个扩展节点,并将与当前扩展节点相邻且未标记的方格标记为 2,随后将这些方格存入活跃节点队列。 这一过程将持续进行,直至算法探测到目标方格 b 或活跃节点队列为空。 在实现上述算法时,必须定义一个类 Position 来表征电路板上方格的位置,其成员 row 和 col 分别指示方格所在的行和列。 在方格位置上,布线能够沿右、下、左、上四个方向展开。 这四个方向的移动分别被记为 0、1、2、3。 下述表格中,offset[i].row 和 offset[i].col(i=0,1,2,3)分别提供了沿这四个方向前进 1 步相对于当前方格的相对位移。 在 Java 编程语言中,可以使用二维数组...
源码来自:https://pan.quark.cn/s/a4b39357ea24 在VC++开发过程中,对话框(CDialog)作为典型的用户界面组件,承担着与用户进行信息交互的重要角色。 在VS2008SP1的开发环境中,常常需要满足为对话框配置个性化背景图片的需求,以此来优化用户的操作体验。 本案例将系统性地阐述在CDialog框架下如何达成这一功能。 首先,需要在资源设计工具中构建一个新的对话框资源。 具体操作是在Visual Studio平台中,进入资源视图(Resource View)界面,定位到对话框(Dialog)分支,通过右键选择“插入对话框”(Insert Dialog)选项。 完成对话框内控件的布局设计后,对对话框资源进行保存。 随后,将着手进行背景图片的载入工作。 通常有两种主要的技术路径:1. **运用位图控件(CStatic)**:在对话框界面中嵌入一个CStatic控件,并将其属性设置为BST_OWNERDRAW,从而具备自主控制绘制过程的权限。 在对话框的类定义中,需要重OnPaint()函数,负责调用图片资源并借助CDC对象将其渲染到对话框表面。 此外,必须合理处理WM_CTLCOLORSTATIC消息,确保背景图片的展示不会受到其他界面元素的干扰。 ```cppvoid CMyDialog::OnPaint(){ CPaintDC dc(this); // 生成设备上下文对象 CBitmap bitmap; bitmap.LoadBitmap(IDC_BITMAP_BACKGROUND); // 获取背景图片资源 CDC memDC; memDC.CreateCompatibleDC(&dc); CBitmap* pOldBitmap = m...
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值