Вайбкод и безопасность: как не задеплоить уязвимости вместе с фичами
Вайбкод это круто, пока не открываешь первый отчёт сканера безопасности и не видишь 234 проблемы. В статье разберём, как выстроить пайплайн вокруг LLM-проекта: подключить SAST-инструменты, настроить Quality Gate как блокировщик деплоя и использовать модель для исправлений — не вместо инструментов, а

Image: Habr
Вайбкод это круто, пока не открываешь первый отчёт сканера безопасности и не видишь 234 проблемы. В статье разберём, как выстроить пайплайн вокруг LLM-проекта: подключить SAST-инструменты, настроить Quality Gate как блокировщик деплоя и использовать модель для исправлений — не вместо инструментов, а поверх них. Покажу на реальном проекте с реальными цифрами. Будет полезно тем, кто активно использует LLM для написания кода, и специалистам в области appsec/devsecops.
Часть 1 — контекст, данные из отчёта DryRun Security и немного теории про DevSecOps.
Часть 2 — подключаем SonarCloud, настраиваем Quality Gate, интегрируем в CI/CD.
Часть 3 — первый скан реального проекта: 234 проблемы, как их разбирать и исправлять через Claude 4.6.
Часть 4 — добавляем Semgrep, смотрим, где инструменты расходятся и где ломается подход.
Читать далееОригинальная статья
Вайбкод и безопасность: как не задеплоить уязвимости вместе с фичами
Опубликовано Habr