యూనిట్లు
1. సైబర్ సెక్యూరిటీలో ఆర్టిఫిషియల్ ఇంటెలిజెన్స్ పరిచయం: పాత్రలు, సరిహద్దులు, రక్షణ నీతి మరియు ధృవీకరణ 2. లాగ్ మరియు SIEM విశ్లేషణ: ఆర్టిఫిషియల్ ఇంటెలిజెన్స్‌తో నాయిస్ నుండి ఈవెంట్‌ను వేరు చేయడం 3. బెదిరింపు వేట: ఊహలను స్థాపించడం మరియు కృత్రిమ మేధస్సుతో సంకేతాల కోసం శోధించడం 4. దుర్బలత్వం స్కానింగ్ మరియు ప్రాధాన్యత: CVE, CVSS, EPSS మరియు సందర్భంతో సరిగ్గా క్రమబద్ధీకరించడం 5. సంఘటన ప్రతిస్పందన: రాపిడ్ అనాలిసిస్, ప్లేబుక్ మరియు కృత్రిమ మేధస్సుతో నియంత్రిత నిర్ణయం 6. ఫిషింగ్ మరియు సోషల్ ఇంజనీరింగ్ విశ్లేషణ: ఇమెయిల్, URL మరియు హెడర్ రివ్యూ 7. సురక్షిత కోడ్ రివ్యూ మరియు స్టాటిక్ అనాలిసిస్: ఆర్టిఫిషియల్ ఇంటెలిజెన్స్‌తో బలహీనతలను కనుగొనడం 8. థ్రెట్ ఇంటెలిజెన్స్: IOC, TTP, MITER ATT&CK మరియు ఆర్టిఫిషియల్ ఇంటెలిజెన్స్‌తో సెన్స్‌మేకింగ్ 9. రిపోర్టింగ్ మరియు కమ్యూనికేషన్: ఫైండింగ్స్ నుండి టెక్నికల్ రిపోర్ట్స్ నుండి ఎగ్జిక్యూటివ్ సమ్మరీ వరకు 10. సరిహద్దులు, గోప్యత, నీతి మరియు అనధికార వినియోగ నిషేధం 11. ఎండ్-టు-ఎండ్ SOC వర్క్‌ఫ్లో, ఆటోమేషన్ (SOAR), క్వాలిటీ మేనేజ్‌మెంట్ మరియు సెల్ఫ్-ఆడిట్
యూనిట్ 7 / 11

సురక్షిత కోడ్ రివ్యూ మరియు స్టాటిక్ అనాలిసిస్: ఆర్టిఫిషియల్ ఇంటెలిజెన్స్‌తో బలహీనతలను కనుగొనడం

లాభాలు:

  • కృత్రిమ మేధస్సును రెండవ కన్నుగా ఉపయోగించగల సామర్థ్యం మరియు సందర్భాన్ని అందించడం ద్వారా కోడ్‌లో OWASP తరగతి దుర్బలత్వాలను (ఇంజెక్షన్, హార్డ్ సీక్రెట్, యాక్సెస్ కంట్రోల్) ఫ్లాగ్ చేయవచ్చు
  • ఆర్టిఫిషియల్ ఇంటెలిజెన్స్ ద్వారా ఉత్పత్తి చేయబడిన తప్పుడు పాజిటివ్‌లను సందర్భోచితంగా తొలగించగల సామర్థ్యం మరియు ప్రతి అన్వేషణను ధృవీకరించకుండా నిజమైన దుర్బలత్వంగా పరిగణించకుండా నిరోధించడం
  • కృత్రిమ మేధస్సు ద్వారా సూచించబడిన పరిష్కారము కొత్త దుర్బలత్వాలు/బగ్‌లను పరిచయం చేయవచ్చని మరియు ప్రతి ప్యాచ్‌ను సమీక్ష మరియు పరీక్ష గేట్ ద్వారా పంపవచ్చని గుర్తించగల సామర్థ్యం

సాఫ్ట్‌వేర్‌లోని దుర్బలత్వాలు అత్యంత ఖరీదైన దుర్బలత్వాలలో ఒకటి ఎందుకంటే అవి మొదటి నుండి ఉత్పత్తిలో పొందుపరచబడి మిలియన్ల మంది వినియోగదారులకు పంపిణీ చేయబడ్డాయి. సురక్షిత కోడ్ సమీక్ష అనేది లైన్ ద్వారా సోర్స్ కోడ్‌ని చదవడం మరియు హానిని పట్టుకోవడం - SQL ఇంజెక్షన్, ప్రామాణీకరణ దుర్బలత్వం, హార్డ్-కోడెడ్ పాస్‌వర్డ్, సరికాని అధికారం - ఉత్పత్తికి వెళ్లే ముందు. చేతితో చేసినప్పుడు, ఇది నెమ్మదిగా మరియు అలసిపోతుంది; పెద్ద కోడ్ బేస్‌లో దుర్బలత్వాన్ని కోల్పోవడం సులభం.

AI రెండు కారణాల వల్ల కోడ్ సమీక్షలో శక్తివంతమైనది: కోడ్ కూడా ఒక భాష, మరియు AI నమూనా గుర్తింపులో మంచిది. AI ఒక కోడ్‌లో ప్రమాదకరమైన నమూనాలను త్వరగా ఫ్లాగ్ చేయగలదు (వినియోగదారు ఇన్‌పుట్‌ను నేరుగా ప్రశ్నలో ఉంచడం, ఎన్‌క్రిప్ట్ చేయని డేటా నిల్వ, ఇన్‌పుట్ ధ్రువీకరణ లేదు), ప్రతి ఒక్కటి ఎందుకు ప్రమాదకరమో వివరించి, పరిష్కారాన్ని సూచించవచ్చు. కానీ AI కోడ్ యొక్క మొత్తం ఆపరేటింగ్ సందర్భాన్ని చూడదు (ఇన్‌పుట్ మరొక లేయర్‌లో క్లియర్ చేయబడి ఉండవచ్చు), ఇది ఉనికిలో లేని (తప్పుడు సానుకూల) దుర్బలత్వాన్ని కనుగొనవచ్చు లేదా నిజమైన దుర్బలత్వాన్ని (తప్పుడు ప్రతికూలంగా) కోల్పోవచ్చు మరియు ముఖ్యంగా, ఇది ప్రతిపాదించిన "పరిష్కారం" కొత్త దుర్బలత్వం లేదా బగ్‌ను పరిచయం చేయవచ్చు. AI అనేది కోడ్ సమీక్షలో రెండవ కన్ను మరియు పాయింటర్; డెవలపర్ మరియు భద్రతా నిపుణుడు కనుగొనడం నిజమైన దుర్బలత్వమా మరియు పరిష్కారం సరైనదా మరియు సురక్షితమైనదా అని నిర్ణయిస్తారు.

కోడ్ సమీక్ష దశలు

  1. పరిధి మరియు సందర్భం ఇవ్వండి. ఏ భాష, ఏ ఫ్రేమ్‌వర్క్, ఈ కోడ్ ఎక్కడ ఇన్‌పుట్ తీసుకుంటుంది, ఎక్కడ అవుట్‌పుట్ ఇస్తుంది, ఏ లేయర్‌లో పని చేస్తుంది? సందర్భం లేకుండా కోడ్ సమీక్ష తప్పుడు పాజిటివ్‌లను ఉత్పత్తి చేస్తుంది.
  2. ప్రమాదకరమైన నమూనాల కోసం స్కాన్ చేయండి. తెలిసిన AI దుర్బలత్వ తరగతుల కోసం శోధించండి (OWASP టాప్ 10 వంటివి): ఇంజెక్షన్, ప్రామాణీకరణ, సున్నితమైన డేటా బహిర్గతం, యాక్సెస్ నియంత్రణ.
  3. ప్రతి అన్వేషణను సమర్థించండి. ప్రతి జెండాకు: ఏ లైన్, ఏ దుర్బలత్వం తరగతి, దానిని ఎలా ఉపయోగించుకోవచ్చు, సాక్ష్యం ఏమిటి. అన్యాయమైన అన్వేషణ తీవ్రంగా పరిగణించబడదు.
  4. తప్పుడు సానుకూలతను తొలగించండి. ఇన్‌పుట్ వాస్తవానికి క్లియర్ చేయబడిందా, ఆ మార్గం నిజంగా అందుబాటులో ఉందా - సందర్భంతో తనిఖీ చేయండి.
  5. పరిష్కారాన్ని ధృవీకరించండి. AI ద్వారా సిఫార్సు చేయబడిన ప్యాచ్ వాస్తవానికి హానిని మూసివేస్తుందని, కొత్త దుర్బలత్వాలు/బగ్‌లను పరిచయం చేయదని మరియు పరీక్షలో ఉత్తీర్ణత సాధించిందని నిర్ధారించండి.
  6. మానవ ఆమోదం. డెవలపర్ + భద్రతా నిపుణుడు కనుగొనడం మరియు పరిష్కారాన్ని సమీక్షిస్తారు; అది కోడ్ రిపోజిటరీలోకి ఎలా ప్రవేశిస్తుంది.

నిబంధనలు: SAST (స్టాటిక్ అప్లికేషన్ సెక్యూరిటీ టెస్టింగ్ — సోర్స్ కోడ్‌ను రన్ చేయకుండానే విశ్లేషించే స్టాటిక్ సెక్యూరిటీ టెస్టింగ్). DAST (డైనమిక్ — రన్నింగ్ అప్లికేషన్‌ను బాహ్యంగా పరీక్షించే డైనమిక్ టెస్టింగ్). OWASP టాప్ 10 అనేది అత్యంత సాధారణ వెబ్ అప్లికేషన్ దుర్బలత్వాల ప్రామాణిక జాబితా. ఇంజెక్షన్ అనేది వినియోగదారు ఇన్‌పుట్‌ని కమాండ్/క్వరీ (ఉదా. SQL ఇంజెక్షన్)గా అన్వయించడం వల్ల కలిగే హాని. కోడ్ నుండి ఇన్‌పుట్‌ను వేరు చేయడం ద్వారా ఇంజెక్షన్‌ను నిరోధించే సరైన పద్ధతి పారామీటర్‌లైజ్డ్ క్వెరీ.

సాధారణ దుర్బలత్వ తరగతుల పట్టిక

దుర్బలత్వం తరగతి

లక్షణం (కోడ్‌లో)

సరైన పరిష్కారం

AI యొక్క ఉచ్చు

SQL ఇంజెక్షన్

ప్రశ్నలో ఇన్‌పుట్‌లో చేరడం

పారామీటరైజ్డ్ ప్రశ్న

శానిటైజేషన్‌ను విస్మరించవచ్చు

హార్డ్ కోడ్ రహస్యం

కోడ్‌లో పాస్‌వర్డ్/కీ

సీక్రెట్ సేఫ్ (వాల్ట్), env

తప్పుడు పాజిటివ్ (నమూనా/పరీక్ష)

బలహీనమైన ప్రమాణీకరణ

తప్పిపోయిన/తప్పు నియంత్రణ

శక్తివంతమైన, కేంద్రీకృత నియంత్రణ

సందర్భం తప్పుతుంది

తప్పు యాక్సెస్ నియంత్రణ

అధికార తనిఖీ లేదు

సర్వర్ వైపు అధికారం

సంక్లిష్ట ప్రవాహాన్ని అర్థం చేసుకోలేదు

సున్నితమైన డేటా బహిర్గతం

పాస్‌వర్డ్ రహిత నిల్వ/లాగింగ్

ఎన్క్రిప్షన్, మాస్కింగ్

విమర్శను తెలుసుకోలేరు

అసురక్షిత సీరియలైజేషన్

విశ్వసనీయత లేని డేటాను డీసీరియలైజ్ చేయండి

సురక్షిత పార్సింగ్

అరుదైన నమూనాను కోల్పోతుంది

మూడు చిన్న కేసులు

కేసు 1 - అసలు ఇంజెక్షన్ పట్టుకోవడం. డెవలపర్ డేటా యాక్సెస్ ఫంక్షన్‌ను పరిశీలించడానికి AIని కలిగి ఉంటుంది. AI వినియోగదారు నుండి యూజర్‌ఐడి విలువ నేరుగా SQL టెక్స్ట్‌లోకి సంగ్రహించబడిన లైన్‌ను సూచిస్తుంది మరియు "ఇది క్లాసిక్ SQL ఇంజెక్షన్, దీనిని పారామిటరైజ్డ్ క్వెరీగా మార్చండి" అని చెబుతుంది; నమూనా సవరణను అందిస్తుంది. డెవలపర్ ఇన్‌పుట్ మరెక్కడా శానిటైజ్ చేయబడలేదని నిర్ధారిస్తారు, ఇది నిజమైన దుర్బలత్వం అని ధృవీకరిస్తుంది, సూచించిన పారామితి చేయబడిన ప్రశ్నను అమలు చేస్తుంది మరియు పరీక్షను వ్రాస్తుంది. AI దుర్బలత్వాన్ని హైలైట్ చేసింది; ధృవీకరణ మరియు దిద్దుబాటు పరీక్ష డెవలపర్ నుండి వచ్చింది.

కేసు 2 - తప్పుడు సానుకూల స్థిర రహస్యం. AI ఒక ఫైల్‌లో పాస్‌వర్డ్ = "test1234" లైన్‌ను చూస్తుంది మరియు "క్రిటికల్: హార్డ్‌కోడ్ పాస్‌వర్డ్" అని చెప్పింది. డెవలపర్ సందర్భాన్ని తనిఖీ చేస్తాడు: ఇది యూనిట్ టెస్ట్ ఫైల్, డమ్మీ టెస్ట్ డేటా, ఉత్పత్తికి విడుదల చేయబడలేదు మరియు నిజమైన సిస్టమ్‌కు పోర్ట్ చేయబడలేదు. కనుగొన్నది తప్పుడు పాజిటివ్. డెవలపర్ దీన్ని డాక్యుమెంట్ చేస్తారు కానీ ఇది నిజమైన రహస్యం కానందున చర్య తీసుకోరు. పాఠం: AI యొక్క "కఠినమైన రహస్యం" గుర్తు తప్పనిసరిగా సందర్భం ద్వారా తొలగించబడాలి; ప్రతి స్ట్రింగ్ రహస్యం కాదు.

కేస్ 3 - కొత్త దుర్బలత్వం పరిష్కారం. AI XSS (క్రాస్-సైట్ స్క్రిప్టింగ్) దుర్బలత్వానికి పరిష్కారాన్ని ప్రతిపాదించింది; కానీ అతను సూచించిన కోడ్ తప్పు స్థానంలో ఉన్న ఇన్‌పుట్‌ను క్లియర్ చేస్తుంది మరియు మరొక ప్రాంతంలో అవుట్‌పుట్ ఎన్‌కోడింగ్‌ను దాటవేస్తుంది; ఫలితంగా, గ్యాప్ పూర్తిగా మూసివేయబడదు. భద్రతా నిపుణుడు పరిష్కారాన్ని సమీక్షించి, తప్పిపోయిన కోడింగ్‌ను గమనిస్తాడు మరియు సరైన లేయర్‌లో దాన్ని పరిష్కరిస్తాడు. పాఠం: AI సిఫార్సు చేసే ప్యాచ్ స్వయంచాలకంగా సురక్షితం కాదు; ప్రతి పరిష్కారం సమీక్షించబడింది మరియు పరీక్షించబడుతుంది.

బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్

బలహీనమైన ప్రాంప్ట్:

ఈ కోడ్‌లో లొసుగు ఉందా, దాన్ని పరిష్కరించండి: [code]

ఈ ప్రాంప్ట్ ఎటువంటి సందర్భాన్ని ఇవ్వదు (భాష, ఫ్రేమ్‌వర్క్, ఇన్‌పుట్ మూలం), సమర్థన కోసం అడగదు, తప్పుడు పాజిటివ్‌ను ప్రశ్నించదు మరియు AI ద్వారా రూపొందించబడిన దిద్దుబాటును గుడ్డిగా అంగీకరించడానికి సిద్ధంగా ఉంది. AI నిజమైన దుర్బలత్వం మరియు ఉనికిలో లేని రెండింటి యొక్క మిశ్రమ సంకేతాలు.

శక్తివంతమైన ప్రాంప్ట్:

మీ పాత్ర: సురక్షిత కోడ్ సమీక్షలో డెవలపర్‌కు రెండవ కన్ను అయిన సహాయకుడు. నిర్ణయం తీసుకోవడం; నేరుగా వర్తించే పరిష్కారాన్ని పరిగణించండి. కోడ్: [భాష/ఫ్రేమ్‌వర్క్‌ను పేర్కొనండి]. సందర్భం: ఈ ఫంక్షన్ [ఇన్‌పుట్ మూలం: ఉదా. [బాహ్య HTTP అభ్యర్థన] అందుకుంటుంది, [అవుట్‌పుట్ గమ్యం]కి వ్రాస్తుంది. మీ పని: (1) OWASP క్లాస్‌తో సాధ్యమయ్యే దుర్బలత్వాలను ఫ్లాగ్ చేయండి, లైన్ నంబర్ ఇవ్వండి + ఎందుకు ప్రమాదకరం + ఎలా ఉపయోగించాలి + ప్రతిదానికి సాక్ష్యం ఇవ్వండి, (2) ప్రతి అన్వేషణకు కనీసం 1 తప్పుడు సానుకూల దృశ్యాన్ని వ్రాయండి (ఉదా. ఇన్‌పుట్ మరొక లేయర్‌లో శానిటైజ్ చేయబడితే), (3) "[రివ్యూ + రైట్ టెస్ట్]" గుర్తుతో పరిష్కారాన్ని సూచించండి; పరిష్కారం కొత్త దుర్బలత్వాలు/బగ్‌లను పరిచయం చేస్తుందో లేదో కూడా విశ్లేషించండి. నకిలీ దుర్బలత్వాన్ని జోడిస్తోంది.[code]

బలమైన ప్రాంప్ట్ సందర్భాన్ని ఇస్తుంది, OWASP క్లాస్ మరియు సాక్ష్యం కోసం అడుగుతుంది, తప్పుడు పాజిటివ్ మరియు రిస్కులను ప్రశ్నించడం, మానవ సమీక్షను బలవంతం చేస్తుంది.

కాపీ చేయగల ప్రాంప్ట్ టెంప్లేట్‌లు

దుర్బలత్వం స్కాన్ టెంప్లేట్ OWASP టాప్ 10 కోసం [భాష/ఫ్రేమ్‌వర్క్] కోడ్‌ను పరిశీలించండి. సాధ్యమయ్యే ప్రతి అన్వేషణ కోసం: లైన్ నంబర్, దుర్బలత్వం తరగతి, ఇది ఎందుకు ప్రమాదకరం, నమూనా దోపిడీ, సాక్ష్యం బలం (నిర్దిష్ట/అవకాశం/బలహీనమైనది). సందర్భం: ఇన్‌పుట్ [మూలం], అవుట్‌పుట్ [లక్ష్యం]. కల్పిత అన్వేషణలను జోడించడం; మీకు ఖచ్చితంగా తెలియకుంటే, "[తప్పక ధృవీకరించబడాలి]" అని టైప్ చేయండి. కోడ్: [అతికించు]

ఫాల్స్ పాజిటివ్ ఎలిమినేషన్ ప్యాటర్న్ కింది కోడ్ అన్వేషణ కోసం, నిజమైన దుర్బలత్వం లేని దృష్టాంతాలను జాబితా చేయండి: ఇన్‌పుట్ మరొక లేయర్‌లో క్లియర్ చేయబడుతుందా, ఈ పాత్ యాక్సెస్ చేయగలదా, ఈ విలువ పరీక్ష/నమూనా, ఫ్రేమ్‌వర్క్ స్వయంచాలకంగా రక్షించబడుతుందా. ఒక్కొక్కటి ఎలా నిర్ధారించాలో వ్రాయండి. కనుగొనడం: [అతికించు]

ఫిక్స్ మూల్యాంకన టెంప్లేటర్ క్రింది దుర్బలత్వానికి పరిష్కారాన్ని సిఫార్సు చేయండి; మీ స్వంత పరిష్కారాన్ని విమర్శించండి: (1) ఇది నిజంగా హానిని మూసివేస్తుందా, (2) ఇది కొత్త దుర్బలత్వం/బగ్‌ని పరిచయం చేస్తుందా, (3) నేను ఏ పరీక్ష రాయాలి (పాజిటివ్ మరియు నెగటివ్ కేస్), (4) పనితీరు/ఫంక్షనాలిటీ ప్రభావం. నేను పరిష్కారాన్ని సమీక్షించి పరీక్షిస్తాను. దుర్బలత్వం + కోడ్: [అతికించు]

దుర్బలత్వ తరగతి కోసం సురక్షిత నమూనా బోధన టెంప్లేట్ [ఉదా. SQL ఇంజెక్షన్] ఈ భాష/ఫ్రేమ్‌వర్క్‌లో సురక్షితమైన టైపింగ్ నమూనా మరియు సాధారణ తప్పు నమూనాలను తులనాత్మకంగా చూపుతుంది. సాధారణ నియమం + కోడ్ ఉదాహరణ ఇవ్వండి; కానీ నా కోడ్‌లో దాన్ని అమలు చేయడానికి ముందు మీరు సందర్భాన్ని అడగాలని నేను కోరుకుంటున్నాను. భాష/ఫ్రేమ్‌వర్క్: [వ్రాయండి]

సాధారణ తప్పులు

  • సందర్భం లేకుండా సమీక్షించండి. భాష, ఫ్రేమ్‌వర్క్ మరియు ఇన్‌పుట్/అవుట్‌పుట్ సందర్భం లేకుండా, AI నిజమైన మరియు నకిలీ ఫలితాలను రెండింటినీ గందరగోళానికి గురి చేస్తుంది; సందర్భం తప్పకుండా ఇవ్వండి.
  • ప్రతి సంకేతాన్ని నిజమైన బలహీనతగా తప్పుగా భావించడం. AI తప్పుడు పాజిటివ్‌లను ఉత్పత్తి చేస్తుంది (పరీక్ష డేటా, మరొక లేయర్‌లో ఇన్‌పుట్ శుభ్రం చేయబడింది); ప్రతి అన్వేషణను సందర్భంతో జల్లెడ పట్టండి.
  • AI యొక్క దిద్దుబాటును గుడ్డిగా వర్తింపజేయడం. సిఫార్సు చేయబడిన ప్యాచ్ కొత్త దుర్బలత్వాలు/బగ్‌లను పరిచయం చేయవచ్చు; సమీక్షించి పరీక్షలు రాయండి.
  • తప్పుడు ప్రతికూలతను విశ్వసించడం. AI "ఏ దుర్బలత్వాలు లేవు" అని చెప్పినప్పటికీ, క్లిష్టమైన మార్గాలను మీరే పరిశీలించండి; స్టాటిక్ స్కానింగ్ ప్రతి దుర్బలత్వాన్ని గుర్తించదు.
  • బాహ్య సాధనానికి కోడ్/రహస్యాన్ని ఇవ్వడం. ప్రైవేట్ కోడ్ మరియు నిజమైన రహస్యాలు (కీ, పాస్‌వర్డ్) మేధో సంపత్తి మరియు దుర్బలత్వం; అనామకీకరించండి లేదా కార్పొరేట్, వివిక్త సాధనాలను ఉపయోగించండి.
చిట్కా: AI రివ్యూ కోడ్‌ని కలిగి ఉన్నప్పుడు, ప్రతి అన్వేషణ కోసం "సాక్ష్యం యొక్క బలం" (నిర్దిష్ట/అవకాశం/బలహీనమైన) కోసం అడగడం అత్యంత సమర్థవంతమైన ఫిల్టర్. "బలహీనమైనది" అని గుర్తించబడిన చాలా ఫలితాలు తప్పుడు పాజిటివ్‌లు; మీరు మీ శక్తిని "ఖచ్చితంగా" వారికి కేటాయిస్తారు.
హెచ్చరిక: AI యొక్క ప్రతిపాదిత భద్రతా పరిష్కారాన్ని పరీక్షించకుండానే గిడ్డంగిలోకి ప్రవేశించకూడదు. సరికాని "పరిష్కారం" రెండూ హానిని తెరిచి ఉంచవచ్చు మరియు ఉత్పత్తిలో క్రియాత్మక లోపానికి దారితీయవచ్చు; ప్రతి ప్యాచ్ రివ్యూ మరియు టెస్టింగ్ గేట్ గుండా వెళుతుంది.

సారాంశంలో

సురక్షిత కోడ్ సమీక్ష అనేది దుర్బలత్వాలను ఉత్పత్తి చేయడానికి ముందు వాటిని పట్టుకోవడానికి చౌకైన మార్గం, మరియు కోడ్ ఒక భాష కాబట్టి, AI ఇక్కడ శక్తివంతమైన రెండవ కన్ను అవుతుంది: ప్రమాదకరమైన నమూనాలను ఫ్లాగ్ చేస్తుంది, ప్రమాదాన్ని వివరిస్తుంది, పరిష్కారాలను సూచిస్తుంది. కానీ AI మొత్తం ఆపరేటింగ్ సందర్భాన్ని చూడదు, తప్పుడు పాజిటివ్‌లు మరియు తప్పుడు ప్రతికూలతలను ఉత్పత్తి చేస్తుంది మరియు అది సిఫార్సు చేసిన ప్యాచ్ కొత్త దుర్బలత్వాలను పరిచయం చేస్తుంది. కాబట్టి సమీక్షలో ఆరు దశలు ఉన్నాయి (సందర్భం, స్క్రీనింగ్, జస్టిఫికేషన్, ఫాల్స్ పాజిటివ్ ఎలిమినేషన్, ఫిక్స్ వెరిఫికేషన్, హ్యూమన్ అప్రూవల్) మరియు నిర్ణయం డెవలపర్ మరియు సెక్యూరిటీ నిపుణుడిదే. మూడు సూత్రాలు: సందర్భం లేకుండా అన్వేషణ జరగదు, ప్రతి సంకేతం సందర్భంతో తొలగించబడుతుంది, ఏ పరిష్కారమూ పరీక్షించబడని నిల్వలోకి వెళ్లదు. మరియు కోడ్/రహస్యం అనామకీకరణ లేకుండా బయటి సాధనానికి ఎప్పుడూ ఇవ్వబడదు.

అప్లికేషన్ టాస్క్

నమూనా కోడ్ స్నిప్పెట్‌ను తీసుకోండి (మీ స్వంత కోడ్ నుండి సున్నితమైన భాగాలను తీసివేయండి లేదా దుర్బలత్వంతో కూడిన నమూనా కోడ్). AI దానిని "వెల్నరబిలిటీ స్కానింగ్" టెంప్లేట్‌తో పరిశీలించండి; ప్రతి అన్వేషణకు "ఫాల్స్ పాజిటివ్ ఎలిమినేషన్" టెంప్లేట్‌ని వర్తింపజేయండి మరియు నిజమైన వాటిని తొలగించండి. "రిమిడియేషన్ ఎవాల్యుయేషన్" టెంప్లేట్‌తో అత్యంత తీవ్రమైన అన్వేషణ యొక్క దిద్దుబాటును తీసుకోండి, దానిని మీరే సమీక్షించండి మరియు ఒక పాజిటివ్ + ఒక నెగెటివ్ పరీక్ష కేసును వ్రాయండి. ఎన్ని ఫలితాలు తప్పుడు పాజిటివ్‌గా ఉన్నాయో గమనించండి.

చెక్లిస్ట్

  • [ ] నేను కోడ్‌ని సమీక్షించే ముందు భాష, ఫ్రేమ్‌వర్క్ మరియు ఇన్‌పుట్/అవుట్‌పుట్ సందర్భాన్ని అందించాను.
  • [ ] నేను లైన్ నంబర్, వల్నరబిలిటీ క్లాస్, ఎక్స్‌ప్లోయిట్ పాత్ మరియు ప్రతి అన్వేషణకు ఆధారాలు అడిగాను.
  • [ ] నేను ప్రతి అన్వేషణను సందర్భంతో తప్పుడు పాజిటివ్‌ల కోసం పరీక్షించాను.
  • [ ] నేను AI యొక్క దిద్దుబాటును గుడ్డిగా అన్వయించలేదు; నేను సమీక్షించి పరీక్ష రాశాను.
  • [ ] "నో దుర్బలత్వాలు" అవుట్‌పుట్ ఉన్నప్పటికీ, నేను క్లిష్టమైన మార్గాలను స్వయంగా పరిశీలించాను.
  • [ ] నేను కోడ్/రహస్యాలను అనామకీకరించాను లేదా కార్పొరేట్ ఐసోలేటెడ్ టూలింగ్‌ని ఉపయోగించాను.
  • [ ] నేను డెవలపర్ + భద్రతా ఆమోదం ద్వారా ఆవిష్కరణ మరియు పరిష్కారాన్ని ఆమోదించాను.