એકમો
1. સાયબર સુરક્ષામાં આર્ટિફિશિયલ ઇન્ટેલિજન્સનો પરિચય: ભૂમિકાઓ, સીમાઓ, સંરક્ષણ નીતિશાસ્ત્ર અને ચકાસણી 2. લોગ અને એસઆઈઈએમ વિશ્લેષણ: આર્ટિફિશિયલ ઈન્ટેલિજન્સ સાથે ઘટનાને અવાજથી અલગ કરવી 3. ખતરો શિકાર: પૂર્વધારણાઓ સ્થાપિત કરવી અને કૃત્રિમ બુદ્ધિમત્તા સાથે સંકેતો શોધવા 4. નબળાઈ સ્કેનિંગ અને પ્રાથમિકતા: CVE, CVSS, EPSS અને સંદર્ભ સાથે યોગ્ય રીતે સૉર્ટિંગ 5. ઘટના પ્રતિસાદ: કૃત્રિમ બુદ્ધિ સાથે ઝડપી વિશ્લેષણ, પ્લેબુક અને નિયંત્રિત નિર્ણય 6. ફિશિંગ અને સામાજિક એન્જિનિયરિંગ વિશ્લેષણ: ઇમેઇલ, URL અને હેડર સમીક્ષા 7. સિક્યોર કોડ રિવ્યૂ અને સ્ટેટિક એનાલિસિસ: આર્ટિફિશિયલ ઇન્ટેલિજન્સ વડે નબળાઈઓ શોધવી 8. થ્રેટ ઇન્ટેલિજન્સ: IOC, TTP, MITER ATT&CK અને આર્ટિફિશિયલ ઇન્ટેલિજન્સ સાથે સેન્સમેકિંગ 9. રિપોર્ટિંગ અને કોમ્યુનિકેશન: તારણોથી ટેકનિકલ રિપોર્ટ્સથી એક્ઝિક્યુટિવ સારાંશ સુધી 10. સીમાઓ, ગોપનીયતા, નૈતિકતા અને અનધિકૃત ઉપયોગ પ્રતિબંધ 11. એન્ડ-ટુ-એન્ડ SOC વર્કફ્લો, ઓટોમેશન (SOAR), ગુણવત્તા વ્યવસ્થાપન અને સ્વ-ઓડિટ
એકમ 7 / 11

સિક્યોર કોડ રિવ્યૂ અને સ્ટેટિક એનાલિસિસ: આર્ટિફિશિયલ ઇન્ટેલિજન્સ વડે નબળાઈઓ શોધવી

નફો:

  • કૃત્રિમ બુદ્ધિમત્તાનો બીજી આંખ તરીકે ઉપયોગ કરવાની ક્ષમતા અને સંદર્ભ આપીને કોડમાં OWASP વર્ગની નબળાઈઓ (ઈન્જેક્શન, હાર્ડ સિક્રેટ, એક્સેસ કંટ્રોલ)ને ફ્લેગ કરો
  • સંદર્ભ સાથે આર્ટિફિશિયલ ઇન્ટેલિજન્સ દ્વારા ઉત્પાદિત ખોટા સકારાત્મકતાને દૂર કરવાની ક્ષમતા અને દરેક શોધને તેને માન્ય કર્યા વિના વાસ્તવિક નબળાઈ તરીકે ગણવામાં અટકાવવાની ક્ષમતા
  • એ ઓળખવાની ક્ષમતા કે કૃત્રિમ બુદ્ધિ દ્વારા સૂચવવામાં આવેલ ફિક્સ નવી નબળાઈઓ/બગ્સ રજૂ કરી શકે છે અને દરેક પેચને સમીક્ષા અને પરીક્ષણ ગેટમાંથી પસાર કરી શકે છે.

સૉફ્ટવેરની અંદરની નબળાઈઓ સૌથી મોંઘી નબળાઈઓમાંની એક છે કારણ કે તે શરૂઆતથી ઉત્પાદનમાં એમ્બેડ કરેલી છે અને લાખો વપરાશકર્તાઓને વિતરિત કરવામાં આવે છે. સિક્યોર કોડ રિવ્યૂ એ પ્રોડક્શનમાં જાય તે પહેલાં સોર્સ કોડ લાઇનને વાંચવાની અને નબળાઈઓને પકડવાની પ્રક્રિયા છે — SQL ઈન્જેક્શન, પ્રમાણીકરણ નબળાઈ, હાર્ડ-કોડેડ પાસવર્ડ, ખોટી અધિકૃતતા —. જ્યારે હાથ દ્વારા કરવામાં આવે છે, ત્યારે તે ધીમી અને કંટાળાજનક છે; મોટા કોડ બેઝમાં નબળાઈ ચૂકી જવી સરળ છે.

AI કોડ સમીક્ષામાં બે કારણોસર શક્તિશાળી છે: કોડ પણ એક ભાષા છે, અને AI પેટર્ન ઓળખવામાં સારી છે. AI કોડના ટુકડામાં ઝડપથી ખતરનાક પેટર્નને ફ્લેગ કરી શકે છે (વપરાશકર્તાના ઇનપુટને સીધા જ ક્વેરીમાં મૂકવું, એનક્રિપ્ટેડ ડેટા સ્ટોરેજ, ઇનપુટ માન્યતા ખૂટે છે), દરેક શા માટે જોખમી છે તે સમજાવે છે અને તેને ઠીક કરવાનું સૂચન કરે છે. પરંતુ AI કોડના સમગ્ર ઓપરેટિંગ સંદર્ભને જોતું નથી (ઇનપુટ અન્ય સ્તર પર સાફ થઈ શકે છે), તે એવી નબળાઈ શોધી શકે છે જે અસ્તિત્વમાં નથી (ખોટી હકારાત્મક) અથવા વાસ્તવિક નબળાઈ (ખોટી નકારાત્મક) ચૂકી શકે છે, અને સૌથી અગત્યનું, "ફિક્સ" તે પ્રસ્તાવિત કરે છે તે નવી નબળાઈ અથવા બગ રજૂ કરી શકે છે. AI એ કોડ સમીક્ષામાં બીજી આંખ અને નિર્દેશક છે; વિકાસકર્તા અને સુરક્ષા નિષ્ણાત નક્કી કરે છે કે શું શોધ એ વાસ્તવિક નબળાઈ છે અને શું સુધારો યોગ્ય અને સલામત છે.

કોડ સમીક્ષાના પગલાં

  1. અવકાશ અને સંદર્ભ આપો. કઈ ભાષા, કયું ફ્રેમવર્ક, આ કોડ ક્યાં ઇનપુટ લે છે, ક્યાં આઉટપુટ આપે છે, કયા લેયર પર કામ કરે છે? સંદર્ભ વિના કોડ સમીક્ષા ખોટા હકારાત્મક પેદા કરે છે.
  2. ખતરનાક પેટર્ન માટે સ્કેન કરો. જાણીતા AI નબળાઈ વર્ગો માટે શોધો (જેમ કે OWASP ટોપ 10): ઈન્જેક્શન, પ્રમાણીકરણ, સંવેદનશીલ ડેટા ડિસ્ક્લોઝર, એક્સેસ કંટ્રોલ.
  3. દરેક શોધને વાજબી બનાવો. દરેક ધ્વજ માટે: કઈ રેખા, કઈ નબળાઈ વર્ગ, તેનું શોષણ કેવી રીતે થઈ શકે, પુરાવા શું છે. ગેરવાજબી શોધને ગંભીરતાથી લેવામાં આવતી નથી.
  4. ખોટા હકારાત્મક દૂર કરો. શું ઇનપુટ ખરેખર સાફ થઈ રહ્યું છે, શું તે પાથ ખરેખર સુલભ છે - સંદર્ભ સાથે તપાસો.
  5. ફિક્સ ચકાસો. પુષ્ટિ કરો કે AI દ્વારા ભલામણ કરાયેલ પેચ વાસ્તવમાં નબળાઈને બંધ કરે છે, નવી નબળાઈઓ/બગ્સનો પરિચય આપતો નથી, અને પરીક્ષણ પાસ કર્યું છે.
  6. માનવ મંજૂરી. વિકાસકર્તા + સુરક્ષા નિષ્ણાત શોધ અને ઠીકની સમીક્ષા કરે છે; આ રીતે તે કોડ રીપોઝીટરીમાં પ્રવેશ કરે છે.

શરતો: SAST (સ્ટેટિક એપ્લિકેશન સિક્યોરિટી ટેસ્ટિંગ — સ્ટેટિક સિક્યુરિટી ટેસ્ટિંગ કે જે તેને ચલાવ્યા વિના સોર્સ કોડનું વિશ્લેષણ કરે છે). DAST (ડાયનેમિક — ડાયનેમિક ટેસ્ટિંગ જે ચાલી રહેલ એપ્લિકેશનને બહારથી પરીક્ષણ કરે છે). OWASP ટોપ 10 એ સૌથી સામાન્ય વેબ એપ્લિકેશન નબળાઈઓની પ્રમાણભૂત સૂચિ છે. ઇન્જેક્શન એ એક નબળાઈ છે જે વપરાશકર્તાના ઇનપુટને આદેશ/ક્વેરી (દા.ત. SQL ઇન્જેક્શન) તરીકે અર્થઘટન કરવાથી થાય છે. પેરામીટરાઇઝ્ડ ક્વેરી એ સાચી પદ્ધતિ છે જે કોડમાંથી ઇનપુટને અલગ કરીને ઇન્જેક્શનને અટકાવે છે.

સામાન્ય નબળાઈ વર્ગોનું કોષ્ટક

નબળાઈ વર્ગ

લક્ષણ (કોડમાં)

યોગ્ય ઉકેલ

AI ની છટકું

એસક્યુએલ ઈન્જેક્શન

ક્વેરી માં ઇનપુટ જોડાવું

પેરામીટરાઇઝ્ડ ક્વેરી

સેનિટાઇઝેશનને અવગણી શકે છે

હાર્ડ કોડેડ રહસ્ય

કોડમાં પાસવર્ડ/કી

ગુપ્ત સલામત (તિજોરી), env

ખોટા હકારાત્મક (નમૂનો/પરીક્ષણ)

નબળું પ્રમાણીકરણ

ખૂટે છે/ખોટો નિયંત્રણ

શક્તિશાળી, કેન્દ્રિય નિયંત્રણ

સંદર્ભ ચૂકી જાય છે

ખામીયુક્ત ઍક્સેસ નિયંત્રણ

કોઈ અધિકૃતતા તપાસ નથી

સર્વર બાજુ અધિકૃતતા

જટિલ પ્રવાહને સમજી શકતો નથી

સંવેદનશીલ ડેટા ડિસ્ક્લોઝર

પાસવર્ડ-મુક્ત સ્ટોરેજ/લોગિંગ

એન્ક્રિપ્શન, માસ્કીંગ

વિવેચનાત્મકતા જાણી શકતા નથી

અસુરક્ષિત ક્રમાંકન

અવિશ્વસનીય ડેટાને ડીસીરિયલાઈઝ કરો

સુરક્ષિત પદચ્છેદન

દુર્લભ પેટર્ન ચૂકી જાય છે

ત્રણ નાના કેસો

કેસ 1 - વાસ્તવિક ઈન્જેક્શન પકડવું. ડેવલપર પાસે ડેટા એક્સેસ ફંક્શનની તપાસ AI છે. AI એ લાઇનને ચિહ્નિત કરે છે જ્યાં વપરાશકર્તાની userId મૂલ્ય સીધી SQL ટેક્સ્ટમાં જોડવામાં આવે છે અને કહે છે કે "આ ક્લાસિક SQL ઇન્જેક્શન છે, તેને પેરામીટરાઇઝ્ડ ક્વેરી માં ફેરવો"; નમૂના સુધારણા પૂરી પાડે છે. વિકાસકર્તા પુષ્ટિ કરે છે કે ઇનપુટ અન્યત્ર સેનિટાઇઝ કરવામાં આવ્યું નથી, તે વાસ્તવિક નબળાઈ છે તેની ચકાસણી કરે છે, સૂચવેલ પેરામીટરાઇઝ્ડ ક્વેરીનો અમલ કરે છે અને પરીક્ષણ લખે છે. AI એ નબળાઈને પ્રકાશિત કરી; ચકાસણી અને સુધારણા પરીક્ષણ વિકાસકર્તા તરફથી આવ્યા છે.

કેસ 2 - ખોટા હકારાત્મક નિશ્ચિત રહસ્ય. AI ફાઇલમાં પાસવર્ડ = "test1234" લાઇન જુએ છે અને કહે છે "ક્રિટિકલ: હાર્ડકોડેડ પાસવર્ડ". વિકાસકર્તા સંદર્ભ તપાસે છે: આ એક યુનિટ ટેસ્ટ ફાઇલ છે, એક ડમી ટેસ્ટ ડેટા છે, જે પ્રોડક્શનમાં રિલીઝ કરવામાં આવ્યો નથી અને વાસ્તવિક સિસ્ટમમાં પોર્ટેડ નથી. શોધ ખોટા હકારાત્મક છે. વિકાસકર્તા આને દસ્તાવેજ કરે છે પરંતુ પગલાં લેતા નથી કારણ કે તે વાસ્તવિક રહસ્ય નથી. પાઠ: AI નું "હાર્ડ સિક્રેટ" ચિહ્ન સંદર્ભ દ્વારા દૂર કરવું આવશ્યક છે; દરેક શબ્દમાળા ગુપ્ત નથી.

કેસ 3 - નવી નબળાઈ ફિક્સ. AI XSS (ક્રોસ-સાઇટ સ્ક્રિપ્ટીંગ) નબળાઈ માટે ફિક્સની દરખાસ્ત કરે છે; પરંતુ તે જે કોડ સૂચવે છે તે ખોટી જગ્યાએ ઇનપુટ સાફ કરે છે અને અન્ય વિસ્તારમાં આઉટપુટ એન્કોડિંગને છોડી દે છે; પરિણામે, ગેપ સંપૂર્ણપણે બંધ થતો નથી. સુરક્ષા નિષ્ણાત ફિક્સની સમીક્ષા કરે છે, ગુમ થયેલ કોડિંગની નોંધ લે છે અને તેને યોગ્ય સ્તર પર ઠીક કરે છે. પાઠ: AI ભલામણ કરે છે તે પેચ આપમેળે સુરક્ષિત નથી; દરેક ફિક્સની સમીક્ષા અને પરીક્ષણ કરવામાં આવે છે.

નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ

નબળા પ્રોમ્પ્ટ:

શું આ કોડમાં કોઈ છટકબારી છે, તેને ઠીક કરો: [code]

આ પ્રોમ્પ્ટ કોઈ સંદર્ભ (ભાષા, ફ્રેમવર્ક, ઇનપુટ સ્ત્રોત) આપતું નથી, વાજબીપણું માટે પૂછતું નથી, ખોટા હકારાત્મક પર પ્રશ્ન નથી કરતું અને AI દ્વારા ઉત્પાદિત કરેક્શનને આંધળાપણે સ્વીકારવા માટે ખુલ્લું છે. AI એ વાસ્તવિક નબળાઈ અને અવિદ્યમાન બંનેના મિશ્ર સંકેતો.

શક્તિશાળી પ્રોમ્પ્ટ:

તમારી ભૂમિકા: સહાયક જે સુરક્ષિત કોડ સમીક્ષામાં વિકાસકર્તાની બીજી આંખ છે. નિર્ણય લેવા; સીધા લાગુ કરાયેલા ફિક્સને ધ્યાનમાં લો. કોડ: [ભાષા/ફ્રેમવર્ક સ્પષ્ટ કરો].સંદર્ભ: આ કાર્ય [ઇનપુટ સ્ત્રોત: દા.ત. [બાહ્ય HTTP વિનંતી] મેળવે છે, [આઉટપુટ ગંતવ્ય] પર લખે છે. તમારું કાર્ય: (1) OWASP વર્ગ સાથે સંભવિત નબળાઈઓને ફ્લેગ કરો, દરેક માટે લાઇન નંબર + શા માટે જોખમી + કેવી રીતે શોષણ કરવું + પુરાવા આપો, (2) દરેક શોધ માટે ઓછામાં ઓછા 1 ખોટા હકારાત્મક દૃશ્ય લખો (દા.ત. જો ઇનપુટ બીજા સ્તરમાં સેનિટાઈઝ થયેલ હોય), (3) "[સમીક્ષા + લખો પરીક્ષણ]" ચિહ્ન સાથે; એ પણ મૂલ્યાંકન કરો કે શું સુધારો નવી નબળાઈઓ/બગ્સ રજૂ કરે છે. નકલી નબળાઈ ઉમેરવી.[કોડ]

મજબૂત પ્રોમ્પ્ટ સંદર્ભ આપે છે, OWASP વર્ગ અને પુરાવા માટે પૂછે છે, ખોટા હકારાત્મક પ્રશ્નો અને ઉપાયના જોખમો, માનવ સમીક્ષા માટે દબાણ કરે છે.

નકલ કરી શકાય તેવા પ્રોમ્પ્ટ નમૂનાઓ

નબળાઈ સ્કેન ટેમ્પલેટ OWASP ટોપ 10 માટે [ભાષા/ફ્રેમવર્ક] કોડની તપાસ કરો. દરેક સંભવિત શોધ માટે: લાઇન નંબર, નબળાઈ વર્ગ, તે કેમ જોખમી છે, નમૂનાનું શોષણ, પુરાવાની શક્તિ (ચોક્કસ/સંભવિત/નબળી). સંદર્ભ: ઇનપુટ [સ્રોત], આઉટપુટ [લક્ષ્ય]. બનાવટી તારણો ઉમેરવાનું; જો તમને ખાતરી ન હોય, તો "[ચકાસાયેલ હોવું જ જોઈએ]" લખો. કોડ: [પેસ્ટ કરો]

FALSE POSITIVE ELIMINATION PATTERN નીચેના કોડ શોધવા માટે, એવા દૃશ્યોની સૂચિ બનાવો કે જેમાં વાસ્તવિક નબળાઈ નથી: શું ઇનપુટ બીજા સ્તર પર સાફ કરી શકાય છે, શું આ પાથ સુલભ છે, શું આ મૂલ્ય એક પરીક્ષણ/નમૂનો છે, શું ફ્રેમવર્ક આપમેળે સુરક્ષિત છે. દરેક માટે કેવી રીતે પુષ્ટિ કરવી તે લખો. શોધવું: [પેસ્ટ કરો]

ફિક્સ મૂલ્યાંકન ટેમ્પલેટર નીચેની નબળાઈ માટે ફિક્સની ભલામણ કરો; પછી તમારા પોતાના સુધારાની ટીકા કરો: (1) શું તે ખરેખર નબળાઈને બંધ કરે છે, (2) શું તે નવી નબળાઈ/બગ રજૂ કરે છે, (3) મારે કઈ કસોટી લખવી જોઈએ (સકારાત્મક અને નકારાત્મક કેસ), (4) પ્રદર્શન/કાર્યક્ષમતા અસર. હું સુધારાની સમીક્ષા કરીશ અને પરીક્ષણ કરીશ. નબળાઈ + કોડ: [પેસ્ટ]

નબળાઈ વર્ગ માટે સિક્યોર પેટર્ન ટીચિંગ ટેમ્પલેટ [દા.ત. SQL ઇન્જેક્શન] તુલનાત્મક રીતે આ ભાષા/ફ્રેમવર્કમાં સલામત ટાઇપિંગ પેટર્ન અને સામાન્ય ભૂલભરેલી પેટર્ન દર્શાવે છે. સામાન્ય નિયમ + કોડ ઉદાહરણ આપો; પરંતુ હું ઈચ્છું છું કે તમે તેને મારા કોડમાં અમલમાં મૂકતા પહેલા સંદર્ભ પૂછો. ભાષા/ફ્રેમવર્ક: [લખો]

સામાન્ય ભૂલો

  • સંદર્ભ વિના સમીક્ષા કરો. ભાષા, ફ્રેમવર્ક અને ઇનપુટ/આઉટપુટ સંદર્ભ વિના, AI વાસ્તવિક અને બનાવટી બંને તારણોને મૂંઝવણમાં મૂકે છે; સંદર્ભ આપવાની ખાતરી કરો.
  • વાસ્તવિક નબળાઇ માટે દરેક સંકેતને ભૂલવું. AI ખોટા હકારાત્મક પેદા કરે છે (ટેસ્ટ ડેટા, ઇનપુટ બીજા સ્તર પર સાફ); સંદર્ભ સાથે દરેક શોધને તપાસો.
  • AI ના કરેક્શનને આંધળાપણે લાગુ કરવું. ભલામણ કરેલ પેચ નવી નબળાઈઓ/બગ્સ રજૂ કરી શકે છે; સમીક્ષા કરો અને પરીક્ષણો લખો.
  • ખોટા નકારાત્મક પર વિશ્વાસ કરવો. જો AI "કોઈ નબળાઈઓ" ના કહે તો પણ, નિર્ણાયક માર્ગો જાતે તપાસો; સ્ટેટિક સ્કેનિંગ દરેક નબળાઈ શોધી શકતું નથી.
  • બાહ્ય સાધનને કોડ/સિક્રેટ આપવો. ખાનગી કોડ અને વાસ્તવિક રહસ્યો (કી, પાસવર્ડ) એ બૌદ્ધિક સંપત્તિ અને નબળાઈ છે; અનામી અથવા કોર્પોરેટ, અલગ સાધનોનો ઉપયોગ કરો.
ટીપ: જ્યારે AI સમીક્ષા કોડ હોય, ત્યારે સૌથી કાર્યક્ષમ ફિલ્ટર એ દરેક શોધ માટે "પુરાવાની તાકાત" (ચોક્કસ/સંભવિત/નબળું) માંગવાનું છે. "નબળા" તરીકે ચિહ્નિત થયેલ મોટા ભાગના તારણો ખોટા હકારાત્મક છે; તમે તમારી ઉર્જા “ખાતરી” લોકોને ફાળવો છો.
સાવધાન: AI ના સૂચિત સુરક્ષા ફિક્સનું પરીક્ષણ કર્યા વિના વેરહાઉસમાં પ્રવેશવું જોઈએ નહીં. અયોગ્ય "ફિક્સ" બંને નબળાઈઓને ખુલ્લું છોડી શકે છે અને ઉત્પાદનમાં કાર્યાત્મક ભૂલ તરફ દોરી શકે છે; દરેક પેચ સમીક્ષા અને પરીક્ષણ ગેટમાંથી પસાર થાય છે.

સારાંશમાં

સિક્યોર કોડ રિવ્યૂ એ પ્રોડક્શનમાં જાય તે પહેલાં નબળાઈઓને પકડવાની સૌથી સસ્તી રીત છે અને કોડ એક ભાષા હોવાથી, AI અહીં એક શક્તિશાળી બીજી આંખ બની જાય છે: ખતરનાક પેટર્નને ફ્લેગ કરે છે, જોખમ સમજાવે છે, ફિક્સેસ સૂચવે છે. પરંતુ AI સમગ્ર ઓપરેટિંગ સંદર્ભને જોતું નથી, ખોટા હકારાત્મક અને ખોટા નકારાત્મક પેદા કરે છે, અને તે જે પેચની ભલામણ કરે છે તે નવી નબળાઈઓ રજૂ કરી શકે છે. તેથી સમીક્ષામાં છ પગલાંઓ છે (સંદર્ભ, સ્ક્રીનીંગ, વાજબીપણું, ખોટા હકારાત્મક નાબૂદી, ફિક્સ વેરિફિકેશન, માનવ મંજૂરી) અને નિર્ણય ડેવલપર અને સુરક્ષા નિષ્ણાતનો છે. ત્રણ સિદ્ધાંતો: સંદર્ભ વિના કોઈપણ શોધનું અર્થઘટન કરવામાં આવતું નથી, દરેક ચિહ્નને સંદર્ભ સાથે દૂર કરવામાં આવે છે, કોઈપણ ફિક્સ સ્ટોરેજમાં ચકાસાયેલ નથી. અને કોડ/સિક્રેટ ક્યારેય બહારના ટૂલને અનામી વગર આપવામાં આવતું નથી.

એપ્લિકેશન કાર્ય

એક નમૂના કોડ સ્નિપેટ લો (કાં તો તમારા પોતાના કોડમાંથી સંવેદનશીલ ભાગોને દૂર કરીને અથવા નબળાઈઓ સાથેનો નમૂના કોડ). AI ને “Vulnerability Scanning” ટેમ્પલેટ વડે તેની તપાસ કરાવો; દરેક શોધ માટે "ખોટા સકારાત્મક નાબૂદી" નમૂનાને લાગુ કરો અને વાસ્તવિકને દૂર કરો. "સુધારણા મૂલ્યાંકન" ટેમ્પ્લેટ સાથે સૌથી ગંભીર શોધને સુધારી લો, તેની જાતે સમીક્ષા કરો અને એક હકારાત્મક + એક નકારાત્મક પરીક્ષણ કેસ લખો. નોંધ કરો કે કેટલા તારણો ખોટા હકારાત્મક હતા.

ચેકલિસ્ટ

  • [ ] મેં કોડની સમીક્ષા કરતા પહેલા ભાષા, ફ્રેમવર્ક અને ઇનપુટ/આઉટપુટ સંદર્ભ આપ્યો.
  • [ ] મેં દરેક શોધ માટે લાઇન નંબર, નબળાઈ વર્ગ, શોષણ પાથ અને પુરાવા માંગ્યા.
  • [ ] મેં સંદર્ભ સાથે ખોટા હકારાત્મક માટે દરેક શોધની તપાસ કરી.
  • [ ] મેં AI ના કરેક્શનને આંખ આડા કાન કર્યા નથી; મેં સમીક્ષા કરી અને એક પરીક્ષણ લખ્યું.
  • [ ] "કોઈ નબળાઈઓ નથી" આઉટપુટ હોવા છતાં, મેં જાતે જટિલ માર્ગોની તપાસ કરી.
  • [ ] મેં કોડ/સિક્રેટ્સને અનામી કર્યા છે અથવા કોર્પોરેટ આઇસોલેટેડ ટૂલિંગનો ઉપયોગ કર્યો છે.
  • [ ] મેં શોધ પસાર કરી છે અને વિકાસકર્તા + સુરક્ષા મંજૂરી દ્વારા ઠીક કર્યું છે.