ইউনিট
1. সাইবার নিরাপত্তায় কৃত্রিম বুদ্ধিমত্তার ভূমিকা: ভূমিকা, সীমানা, প্রতিরক্ষা নীতিশাস্ত্র এবং যাচাইকরণ 2. লগ এবং এসআইইএম বিশ্লেষণ: কৃত্রিম বুদ্ধিমত্তার সাহায্যে গোলমাল থেকে ইভেন্টকে আলাদা করা 3. হুমকি শিকার: অনুমান স্থাপন করা এবং কৃত্রিম বুদ্ধিমত্তা দিয়ে সংকেত অনুসন্ধান করা 4. দুর্বলতা স্ক্যানিং এবং অগ্রাধিকার: CVE, CVSS, EPSS এবং প্রসঙ্গের সাথে সঠিকভাবে সাজানো 5. ঘটনার প্রতিক্রিয়া: কৃত্রিম বুদ্ধিমত্তা সহ দ্রুত বিশ্লেষণ, প্লেবুক এবং নিয়ন্ত্রিত সিদ্ধান্ত 6. ফিশিং এবং সামাজিক প্রকৌশল বিশ্লেষণ: ইমেল, URL এবং শিরোনাম পর্যালোচনা 7. সিকিউর কোড রিভিউ এবং স্ট্যাটিক অ্যানালাইসিস: আর্টিফিশিয়াল ইন্টেলিজেন্স দিয়ে দুর্বলতা খুঁজে বের করা 8. থ্রেট ইন্টেলিজেন্স: IOC, TTP, MITER ATT&CK এবং কৃত্রিম বুদ্ধিমত্তা সহ সেন্সমেকিং 9. রিপোর্টিং এবং কমিউনিকেশন: ফাইন্ডিংস থেকে টেকনিক্যাল রিপোর্ট থেকে এক্সিকিউটিভ সামারি 10. সীমানা, গোপনীয়তা, নীতিশাস্ত্র এবং অননুমোদিত ব্যবহার নিষিদ্ধ 11. এন্ড-টু-এন্ড SOC ওয়ার্কফ্লো, অটোমেশন (SOAR), কোয়ালিটি ম্যানেজমেন্ট এবং সেলফ-অডিট
ইউনিট 7 / 11

সিকিউর কোড রিভিউ এবং স্ট্যাটিক অ্যানালাইসিস: আর্টিফিশিয়াল ইন্টেলিজেন্স দিয়ে দুর্বলতা খুঁজে বের করা

লাভ:

  • দ্বিতীয় চোখ হিসাবে কৃত্রিম বুদ্ধিমত্তা ব্যবহার করার ক্ষমতা এবং প্রসঙ্গ দিয়ে কোডে OWASP শ্রেণির দুর্বলতা (ইনজেকশন, হার্ড সিক্রেট, অ্যাক্সেস কন্ট্রোল) চিহ্নিত করা
  • প্রসঙ্গ সহ কৃত্রিম বুদ্ধিমত্তা দ্বারা উত্পাদিত মিথ্যা ইতিবাচক নির্মূল করার ক্ষমতা এবং বৈধতা না দিয়ে প্রতিটি অনুসন্ধানকে একটি বাস্তব দুর্বলতা হিসাবে বিবেচনা করা প্রতিরোধ করার ক্ষমতা
  • কৃত্রিম বুদ্ধিমত্তা দ্বারা প্রস্তাবিত সমাধান নতুন দুর্বলতা/বাগ প্রবর্তন করতে পারে এবং পর্যালোচনা এবং পরীক্ষার গেটের মধ্য দিয়ে প্রতিটি প্যাচ পাস করতে পারে তা সনাক্ত করার ক্ষমতা

সফ্টওয়্যারের মধ্যে দুর্বলতাগুলি সবচেয়ে ব্যয়বহুল দুর্বলতাগুলির মধ্যে একটি কারণ সেগুলি শুরু থেকে পণ্যটিতে এম্বেড করা হয়েছে এবং লক্ষ লক্ষ ব্যবহারকারীর কাছে বিতরণ করা হয়েছে৷ সুরক্ষিত কোড পর্যালোচনা হল প্রোডাকশনে যাওয়ার আগে সোর্স কোড লাইন পড়ার এবং দুর্বলতাগুলি ধরার প্রক্রিয়া — SQL ইনজেকশন, প্রমাণীকরণ দুর্বলতা, হার্ড-কোডেড পাসওয়ার্ড, ভুল অনুমোদন —। হাত দ্বারা করা হলে, এটি ধীর এবং ক্লান্তিকর; একটি বড় কোড বেসে একটি দুর্বলতা মিস করা সহজ।

এআই দুটি কারণে কোড পর্যালোচনায় শক্তিশালী: কোডও একটি ভাষা, এবং এআই প্যাটার্ন স্বীকৃতিতে ভাল। AI দ্রুত কোডের একটি অংশে বিপজ্জনক নিদর্শনগুলিকে পতাকাঙ্কিত করতে পারে (ব্যবহারকারীর ইনপুট সরাসরি ক্যোয়ারীতে রাখা, এনক্রিপ্ট করা ডেটা স্টোরেজ, অনুপস্থিত ইনপুট বৈধতা), ব্যাখ্যা করতে পারে কেন প্রতিটি ঝুঁকিপূর্ণ, এবং একটি সমাধানের পরামর্শ দেয়৷ কিন্তু AI কোডের সম্পূর্ণ অপারেটিং প্রসঙ্গ দেখতে পায় না (ইনপুটটি অন্য স্তরে সাফ করা হতে পারে), এটি এমন একটি দুর্বলতা উদ্ভাবন করতে পারে যা বিদ্যমান নেই (ফলস ইতিবাচক) বা একটি সত্যিকারের দুর্বলতা (ফলস নেতিবাচক) মিস করতে পারে এবং সবচেয়ে গুরুত্বপূর্ণভাবে, এটি প্রস্তাবিত "ফিক্স" একটি নতুন দুর্বলতা বা বাগ প্রবর্তন করতে পারে। AI হল কোড পর্যালোচনায় একটি দ্বিতীয় চোখ এবং পয়েন্টার; বিকাশকারী এবং নিরাপত্তা বিশেষজ্ঞ সিদ্ধান্ত নেন যে একটি অনুসন্ধান একটি প্রকৃত দুর্বলতা এবং সমাধানটি সঠিক এবং নিরাপদ কিনা।

কোড পর্যালোচনার ধাপ

  1. সুযোগ এবং প্রসঙ্গ দিন। কোন ভাষা, কোন কাঠামো, এই কোডটি কোথায় ইনপুট নেয়, কোথায় এটি আউটপুট দেয়, কোন স্তরে এটি কাজ করে? প্রসঙ্গ ছাড়া কোড পর্যালোচনা মিথ্যা ইতিবাচক উত্পাদন করে।
  2. বিপজ্জনক নিদর্শন জন্য স্ক্যান করুন. পরিচিত AI দুর্বলতা ক্লাসের জন্য অনুসন্ধান করুন (যেমন OWASP শীর্ষ 10): ইনজেকশন, প্রমাণীকরণ, সংবেদনশীল ডেটা প্রকাশ, অ্যাক্সেস নিয়ন্ত্রণ।
  3. প্রতিটি ফাইন্ডিং ন্যায্যতা আছে. প্রতিটি পতাকার জন্য: কোন লাইন, কোন দুর্বলতা শ্রেণী, কিভাবে এটি শোষণ করা যেতে পারে, প্রমাণ কি। একটি অন্যায় অনুসন্ধান গুরুত্ব সহকারে নেওয়া হয় না.
  4. মিথ্যা ইতিবাচক নির্মূল. ইনপুটটি কি আসলেই সাফ করা হচ্ছে, সেই পথটি কি সত্যিই অ্যাক্সেসযোগ্য - প্রসঙ্গ সহ পরীক্ষা করুন।
  5. ফিক্স যাচাই করুন. নিশ্চিত করুন যে AI দ্বারা প্রস্তাবিত প্যাচটি আসলে দুর্বলতা বন্ধ করে, নতুন দুর্বলতা/বাগগুলি প্রবর্তন করে না এবং পরীক্ষায় উত্তীর্ণ হয়েছে৷
  6. মানুষের অনুমোদন। বিকাশকারী + নিরাপত্তা বিশেষজ্ঞ অনুসন্ধান এবং সমাধান পর্যালোচনা করে; এইভাবে এটি কোড সংগ্রহস্থলে প্রবেশ করে।

শর্তাবলী: SAST (স্ট্যাটিক অ্যাপ্লিকেশান সিকিউরিটি টেস্টিং — স্ট্যাটিক সিকিউরিটি টেস্টিং যা সোর্স কোড না চালিয়ে বিশ্লেষণ করে)। DAST (গতিশীল — গতিশীল পরীক্ষা যা চলমান অ্যাপ্লিকেশনটিকে বাহ্যিকভাবে পরীক্ষা করে)। OWASP শীর্ষ 10 হল সবচেয়ে সাধারণ ওয়েব অ্যাপ্লিকেশন দুর্বলতার মান তালিকা। ইনজেকশন হল একটি দুর্বলতা যা ব্যবহারকারীর ইনপুটকে একটি কমান্ড/ক্যোয়ারী (যেমন এসকিউএল ইনজেকশন) হিসাবে ব্যাখ্যা করার কারণে ঘটে। প্যারামিটারাইজড ক্যোয়ারী হল সঠিক পদ্ধতি যা কোড থেকে ইনপুট আলাদা করে ইনজেকশন প্রতিরোধ করে।

সাধারণ দুর্বলতা ক্লাসের সারণী

দুর্বলতা শ্রেণী

উপসর্গ (কোডে)

সঠিক সমাধান

AI এর ফাঁদ

এসকিউএল ইনজেকশন

ক্যোয়ারী ইনপুট যোগদান

প্যারামিটারাইজড প্রশ্ন

স্যানিটাইজেশন উপেক্ষা করতে পারেন

হার্ড কোডেড গোপন

কোডে পাসওয়ার্ড/কী

গোপন নিরাপদ (ভল্ট), env

মিথ্যা পজিটিভ (নমুনা/পরীক্ষা)

দুর্বল প্রমাণীকরণ

অনুপস্থিত/ভুল নিয়ন্ত্রণ

শক্তিশালী, কেন্দ্রীভূত নিয়ন্ত্রণ

প্রসঙ্গ মিস

ত্রুটিপূর্ণ অ্যাক্সেস নিয়ন্ত্রণ

কোন অনুমোদন চেক

সার্ভার সাইড অনুমোদন

জটিল প্রবাহ বোঝে না

সংবেদনশীল তথ্য প্রকাশ

পাসওয়ার্ড-মুক্ত স্টোরেজ/লগিং

এনক্রিপশন, মাস্কিং

সমালোচনা জানতে পারি না

অনিরাপদ সিরিয়ালাইজেশন

অবিশ্বস্ত ডেটা ডিসিরিয়ালাইজ করুন

নিরাপদ পার্সিং

বিরল প্যাটার্ন মিস করে

তিনটি মিনি কেস

কেস 1 - প্রকৃত ইনজেকশন ধরা। একজন ডেভেলপারের কাছে এআই পরীক্ষা করে ডেটা অ্যাক্সেস ফাংশন রয়েছে। AI সেই লাইনটিকে চিহ্নিত করে যেখানে ব্যবহারকারীর থেকে userId মান সরাসরি SQL টেক্সটে সংযুক্ত করা হয় এবং বলে "এটি ক্লাসিক SQL ইনজেকশন, এটিকে একটি প্যারামিটারাইজড ক্যোয়ারীতে পরিণত করুন"; নমুনা সংশোধন প্রদান করে। বিকাশকারী নিশ্চিত করে যে ইনপুটটি অন্য কোথাও স্যানিটাইজ করা হয়নি, যাচাই করে যে এটি একটি বাস্তব দুর্বলতা, প্রস্তাবিত প্যারামিটারাইজড ক্যোয়ারী প্রয়োগ করে এবং একটি পরীক্ষা লেখে। AI দুর্বলতা হাইলাইট; যাচাইকরণ এবং সংশোধন পরীক্ষা ডেভেলপার থেকে এসেছে।

কেস 2 - মিথ্যা ইতিবাচক স্থির গোপনীয়তা। AI একটি ফাইলে পাসওয়ার্ড = "test1234" লাইন দেখে এবং বলে "গুরুত্বপূর্ণ: হার্ডকোড পাসওয়ার্ড"। বিকাশকারী প্রসঙ্গটি পরীক্ষা করে: এটি একটি ইউনিট পরীক্ষার ফাইল, একটি ডামি পরীক্ষার ডেটা, উৎপাদনে প্রকাশ করা হয় না এবং একটি বাস্তব সিস্টেমে পোর্ট করা হয় না। অনুসন্ধান একটি মিথ্যা ইতিবাচক. বিকাশকারী এটি নথিভুক্ত করে কিন্তু পদক্ষেপ নেয় না কারণ এটি একটি আসল গোপনীয়তা নয়। পাঠ: AI এর "হার্ড সিক্রেট" সাইনটি অবশ্যই প্রসঙ্গ দ্বারা বাদ দিতে হবে; প্রতিটি স্ট্রিং একটি গোপন নয়.

কেস 3 - নতুন দুর্বলতার সমাধান। AI একটি XSS (ক্রস-সাইট স্ক্রিপ্টিং) দুর্বলতার জন্য একটি সমাধানের প্রস্তাব করে; কিন্তু তিনি যে কোডটি প্রস্তাব করেন সেটি ভুল জায়গায় ইনপুট পরিষ্কার করে এবং অন্য এলাকায় আউটপুট এনকোডিং এড়িয়ে যায়; ফলস্বরূপ, ব্যবধান সম্পূর্ণরূপে বন্ধ হয় না। নিরাপত্তা বিশেষজ্ঞ ফিক্সটি পর্যালোচনা করেন, অনুপস্থিত কোডিং লক্ষ্য করেন এবং সঠিক স্তরে এটি ঠিক করেন। পাঠ: AI যে প্যাচটি সুপারিশ করে তা স্বয়ংক্রিয়ভাবে সুরক্ষিত নয়; প্রতিটি ফিক্স পর্যালোচনা এবং পরীক্ষিত হয়.

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল প্রম্পট:

এই কোডে কি কোনো ফাঁক আছে, এটা ঠিক করুন: [কোড]

এই প্রম্পটটি কোন প্রসঙ্গ (ভাষা, কাঠামো, ইনপুট উত্স) দেয় না, ন্যায্যতা জিজ্ঞাসা করে না, মিথ্যা ইতিবাচক প্রশ্ন করে না এবং AI দ্বারা উত্পাদিত সংশোধনকে অন্ধভাবে গ্রহণ করার জন্য উন্মুক্ত। AI বাস্তব দুর্বলতা এবং অস্তিত্বহীন উভয়েরই মিশ্র লক্ষণ।

শক্তিশালী প্রম্পট:

আপনার ভূমিকা: সহকারী যিনি নিরাপদ কোড পর্যালোচনায় বিকাশকারীর দ্বিতীয় চোখ। সিদ্ধান্ত গ্রহণ; ফিক্স সরাসরি প্রয়োগ বিবেচনা করুন. কোড: [ভাষা/ফ্রেমওয়ার্ক নির্দিষ্ট করুন]।প্রসঙ্গ: এই ফাংশন [ইনপুট উত্স: যেমন [বহিরাগত HTTP অনুরোধ] ​​গ্রহণ করে, [আউটপুট গন্তব্য]-এ লেখে। আপনার কাজ: (1) OWASP ক্লাসের সাথে সম্ভাব্য দুর্বলতাগুলি চিহ্নিত করুন, লাইন নম্বর + কেন ঝুঁকিপূর্ণ + কীভাবে শোষণ করা যায় + প্রতিটির জন্য প্রমাণ দিন, (2) প্রতিটি অনুসন্ধানের জন্য কমপক্ষে 1টি মিথ্যা ইতিবাচক পরিস্থিতি লিখুন (যেমন যদি ইনপুটটি অন্য স্তরে স্যানিটাইজ করা হয়), (3) একটি সমাধানের পরামর্শ দিন কিন্তু "[রিভিউ + লিখুন পরীক্ষা]" চিহ্ন দিয়ে; সমাধানটি নতুন দুর্বলতা/বাগগুলি প্রবর্তন করে কিনা তাও মূল্যায়ন করুন। একটি জাল দুর্বলতা যোগ করা।[কোড]

শক্তিশালী প্রম্পট প্রসঙ্গ দেয়, OWASP ক্লাস এবং প্রমাণের জন্য জিজ্ঞাসা করে, মিথ্যা ইতিবাচক প্রশ্ন এবং প্রতিকারের ঝুঁকি, মানুষের পর্যালোচনা বাধ্য করে।

অনুলিপিযোগ্য প্রম্পট টেমপ্লেট

দুর্বলতা স্ক্যান টেমপ্লেট OWASP শীর্ষ 10-এর জন্য [ভাষা/ফ্রেমওয়ার্ক] কোড পরীক্ষা করুন। প্রতিটি সম্ভাব্য অনুসন্ধানের জন্য: লাইন নম্বর, দুর্বলতার শ্রেণী, কেন এটি ঝুঁকিপূর্ণ, নমুনা শোষণ, প্রমাণের শক্তি (নির্দিষ্ট/সম্ভাব্য/দুর্বল)। প্রসঙ্গ: ইনপুট [উৎস], আউটপুট [লক্ষ্য]। বানোয়াট ফলাফল যোগ করা; আপনি যদি নিশ্চিত না হন তবে "[যাচাই করা আবশ্যক]" টাইপ করুন। কোড: [পেস্ট]

মিথ্যা ইতিবাচক নির্মূল প্যাটার্ন নিম্নলিখিত কোড অনুসন্ধানের জন্য, এমন পরিস্থিতির তালিকা করুন যেখানে একটি বাস্তব দুর্বলতা নেই: ইনপুটটি অন্য স্তরে সাফ করা যেতে পারে, এই পথটি কি অ্যাক্সেসযোগ্য, এই মানটি কি একটি পরীক্ষা/নমুনা, ফ্রেমওয়ার্কটি স্বয়ংক্রিয়ভাবে সুরক্ষিত। প্রতিটির জন্য কীভাবে নিশ্চিত করবেন তা লিখুন। ফাইন্ডিং: [পেস্ট]

ফিক্স ইভালুয়েশন টেমপ্লেটার নিম্নলিখিত দুর্বলতার জন্য একটি সমাধানের সুপারিশ করুন; তারপরে আপনার নিজের সমাধানের সমালোচনা করুন: (1) এটি কি সত্যিই দুর্বলতা বন্ধ করে, (2) এটি কি একটি নতুন দুর্বলতা/বাগ প্রবর্তন করে, (3) আমার কী পরীক্ষা লিখতে হবে (ইতিবাচক এবং নেতিবাচক ক্ষেত্রে), (4) কর্মক্ষমতা/কার্যকারিতা প্রভাব৷ আমি পর্যালোচনা এবং ফিক্স পরীক্ষা করা হবে. দুর্বলতা + কোড: [পেস্ট]

দুর্বলতা শ্রেণীর জন্য নিরাপদ প্যাটার্ন শিক্ষার টেমপ্লেট [যেমন এসকিউএল ইনজেকশন] তুলনামূলকভাবে এই ভাষা/ফ্রেমওয়ার্কে নিরাপদ টাইপিং প্যাটার্ন এবং সাধারণ ভুল প্যাটার্ন দেখায়। সাধারণ নিয়ম + কোড উদাহরণ দিন; কিন্তু আমি চাই আপনি আমার কোডে এটি বাস্তবায়ন করার আগে প্রসঙ্গটি জিজ্ঞাসা করুন। ভাষা/ফ্রেমওয়ার্ক: [লিখুন]

সাধারণ ভুল

  • প্রসঙ্গ ছাড়া পর্যালোচনা. ভাষা, ফ্রেমওয়ার্ক এবং ইনপুট/আউটপুট প্রসঙ্গ ছাড়া, এআই বাস্তব এবং মিথ্যা উভয় ফলাফলকে বিভ্রান্ত করে; প্রসঙ্গ দিতে ভুলবেন না.
  • প্রকৃত দুর্বলতার জন্য প্রতিটি লক্ষণকে ভুল করা। AI মিথ্যা ইতিবাচক উত্পাদন করে (পরীক্ষার ডেটা, অন্য স্তরে ইনপুট পরিষ্কার করা হয়); প্রসঙ্গ সহ প্রতিটি অনুসন্ধান চালনা.
  • AI এর সংশোধন অন্ধভাবে প্রয়োগ করা। প্রস্তাবিত প্যাচ নতুন দুর্বলতা/বাগ প্রবর্তন করতে পারে; পর্যালোচনা এবং পরীক্ষা লিখুন।
  • মিথ্যা নেতিবাচক বিশ্বাস. এমনকি যদি AI বলে "কোন দুর্বলতা নেই", সমালোচনামূলক পথগুলি নিজেই পরীক্ষা করুন; স্ট্যাটিক স্ক্যানিং প্রতিটি দুর্বলতা সনাক্ত করে না।
  • বাহ্যিক টুলে কোড/গোপন দেওয়া। ব্যক্তিগত কোড এবং আসল গোপনীয়তা (কী, পাসওয়ার্ড) হল বৌদ্ধিক সম্পত্তি এবং দুর্বলতা; বেনামী করুন বা কর্পোরেট, বিচ্ছিন্ন সরঞ্জাম ব্যবহার করুন।
টিপ: AI পর্যালোচনা কোড থাকার সময়, সবচেয়ে কার্যকর ফিল্টার হল প্রতিটি অনুসন্ধানের জন্য "প্রমাণের শক্তি" (নির্দিষ্ট/সম্ভাব্য/দুর্বল) চাওয়া। "দুর্বল" চিহ্নিত বেশিরভাগ ফলাফলই মিথ্যা ইতিবাচক; আপনি আপনার শক্তি বরাদ্দ "নিশ্চিত" বেশী.
সতর্কতা: AI এর প্রস্তাবিত নিরাপত্তা ফিক্স পরীক্ষা না করে গুদামে প্রবেশ করা উচিত নয়। একটি ভুল "ফিক্স" উভয়ই দুর্বলতাকে উন্মুক্ত রাখতে পারে এবং উত্পাদনে একটি কার্যকরী ত্রুটির দিকে নিয়ে যেতে পারে; প্রতিটি প্যাচ পর্যালোচনা এবং পরীক্ষার গেট মাধ্যমে যায়.

সংক্ষেপে

নিরাপদ কোড পর্যালোচনা হল প্রোডাকশনে যাওয়ার আগে দুর্বলতাগুলি ধরার সবচেয়ে সস্তা উপায়, এবং যেহেতু কোড একটি ভাষা, AI এখানে একটি শক্তিশালী দ্বিতীয় চোখ হয়ে ওঠে: বিপজ্জনক প্যাটার্নগুলিকে পতাকা দেয়, ঝুঁকি ব্যাখ্যা করে, সমাধানের পরামর্শ দেয়৷ কিন্তু AI সম্পূর্ণ অপারেটিং প্রসঙ্গ দেখতে পায় না, মিথ্যা ইতিবাচক এবং মিথ্যা নেতিবাচক উৎপন্ন করে এবং এটি যে প্যাচটি সুপারিশ করে তা নতুন দুর্বলতা প্রবর্তন করতে পারে। সুতরাং পর্যালোচনার ছয়টি ধাপ রয়েছে (প্রসঙ্গ, স্ক্রীনিং, ন্যায্যতা, মিথ্যা ইতিবাচক নির্মূল, ফিক্স যাচাইকরণ, মানুষের অনুমোদন) এবং সিদ্ধান্তটি বিকাশকারী এবং নিরাপত্তা বিশেষজ্ঞের উপর নির্ভর করে। তিনটি নীতি: প্রসঙ্গ ব্যতীত কোন অনুসন্ধানের ব্যাখ্যা করা হয় না, প্রতিটি চিহ্ন প্রসঙ্গ সহ মুছে ফেলা হয়, কোন সমাধান অ-পরীক্ষিত স্টোরেজে যায় না। এবং কোড/গোপন কখনই বেনামী ছাড়া বাইরের টুলে দেওয়া হয় না।

আবেদন টাস্ক

একটি নমুনা কোড স্নিপেট নিন (হয় আপনার নিজের কোড থেকে সংবেদনশীল অংশগুলি সরিয়ে ফেলুন বা দুর্বলতা সহ একটি নমুনা কোড)। AI-কে "ভালনারেবিলিটি স্ক্যানিং" টেমপ্লেট দিয়ে পরীক্ষা করতে বলুন; প্রতিটি অনুসন্ধানের জন্য "মিথ্যা ইতিবাচক নির্মূল" টেমপ্লেটটি প্রয়োগ করুন এবং আসলগুলিকে নির্মূল করুন। "রিমিডিয়েশন ইভালুয়েশন" টেমপ্লেট দিয়ে সবচেয়ে গুরুতর অনুসন্ধানের সংশোধন নিন, এটি নিজে পর্যালোচনা করুন এবং একটি ইতিবাচক + একটি নেতিবাচক পরীক্ষার ক্ষেত্রে লিখুন। নোট করুন কতগুলি ফলাফল মিথ্যা ইতিবাচক ছিল।

চেকলিস্ট

  • কোড পর্যালোচনা করার আগে আমি ভাষা, কাঠামো এবং ইনপুট/আউটপুট প্রসঙ্গ দিয়েছি।
  • [ ] আমি লাইন নম্বর, দুর্বলতার শ্রেণী, শোষণ পথ এবং প্রতিটি অনুসন্ধানের প্রমাণ চেয়েছি।
  • [ ] আমি প্রসঙ্গ সহ মিথ্যা ইতিবাচক জন্য প্রতিটি অনুসন্ধান স্ক্রীন.
  • [ ] আমি অন্ধভাবে AI এর সংশোধন প্রয়োগ করিনি; আমি পর্যালোচনা করেছি এবং একটি পরীক্ষা লিখেছি।
  • [ ] "কোন দুর্বলতা নেই" আউটপুট সত্ত্বেও, আমি নিজেই সমালোচনামূলক পথগুলি পরীক্ষা করেছি৷
  • [ ] আমি কোড/সিক্রেটগুলি বেনামী করেছি বা কর্পোরেট আইসোলেটেড টুলিং ব্যবহার করেছি৷
  • [ ] আমি আবিষ্কার পাস করেছি এবং বিকাশকারী + নিরাপত্তা অনুমোদনের মাধ্যমে ঠিক করেছি৷