Sandyaa генерирует эксплойты автоматически — SAST умер?
🛡 Sandyaa генерирует эксплойты автоматически — SAST умер?
SecureLayer7 выпустила Sandyaa под MIT-лицензией — первый open-source инструмент, который не просто находит уязвимости, а пишет для них рабочий эксплойт. В отличие от классических SAST-сканеров с их списками ложных срабатываний, LLM читает код, отслеживает поток данных и выдаёт готовый payload. Если уязвимость подтверждается эксплойтом — она точно реальная.
Инструмент принимает на вход репозиторий, анализирует архитектуру через граф вызовов функций, выделяет потенциально опасные sink-точки и строит цепочки от ввода пользователя до выполнения. По данным helpnetsecurity, система работает с несколькими языками и может интегрироваться в конвейер CI/CD.
Для российских команд это означает кардинальную смену подхода к проверке кода. Вместо ручной проверки тысяч SAST-оповещений разработчик получает 5-10 готовых эксплойтов с инструкцией по воспроизведению. Классический Checkmarx или Veracode выдают "potential SQL injection" — Sandyaa покажет конкретный POST-запрос с payload.
Тестирую на внутренних проектах две недели — пока что точность выше любого коммерческого SAST. Но есть нюанс: если инструмент генерирует рабочий эксплойт, то же самое могут делать атакующие. Гонка вооружений перешла на новый уровень.
#SAST #LLM #CodeAudit #OpenSource