AI-провайдеры и стоимость
Выбор модели, сохранение кода внутри периметра и учёт стоимости работ.
Все возможности на базе AI — AI Native SAST, анализ достижимости, проверка зависимостей, проверка секретов, AI DAST, AI Pentest, документация по коду и генерация правил — работают через провайдера, настроенного в Settings → AI Provider.
Выбор провайдера
| Провайдер | Что охватывает |
|---|---|
| OpenAI | Любой эндпоинт, реализующий спецификацию API OpenAI: облачный OpenAI, совместимый шлюз или модель, работающая локально через Ollama, LM Studio и подобные решения. |
| Vertex AI Anthropic | Модели Claude, предоставляемые через Google Cloud Vertex AI. |
Поля для каждого из них перечислены в разделе Настройка API-ключей для внешних систем.


Как оставить код внутри периметра
Для статического анализа это решение важнее всего, поскольку AI Native SAST передаёт исходный код модели.
Облачная модель означает, что ваш исходный код передаётся провайдеру. Для чувствительных или проприетарных кодовых баз укажите в OpenAI API URL модель, работающую на вашей собственной инфраструктуре, — платформа рассчитана на полностью офлайн-работу.
Достаточно указать локальный URL API; всё остальное в платформе работает точно так же. Если URL API не задан, используется облачный сервис OpenAI и требуется действующий ключ API.
Выбор модели
Результаты формируются динамически и между запусками немного различаются. Крупные модели дают более стабильные результаты: если нужны воспроизводимые уязвимости, а не предположения, нижняя граница для локальных моделей — 30 млрд параметров.
Выбор провайдера фиксируется на время сканирования, как только провайдер успешно ответил, поэтому в рамках одного сканирования модель не переключается молча на полпути.
Стоимость
Расход токенов фиксируется по каждому сканированию и отображается счётчиками токенов запроса, ответа и общего количества на странице Settings: стоимость запуска видна, а не оценивается на глаз.
Разные возможности стоят принципиально по-разному:
| Возможность | Характер затрат |
|---|---|
| AI Native SAST | Один вызов модели на файл в области сканирования плюс цикл работы агента на каждую уязвимость, если включена проверка достижимости. Главный рычаг — область сканирования. |
| Достижимость зависимостей | Четырёхступенчатая фильтрация введена именно потому, что неограниченное сканирование зависимостей обходилось бы дорого. См. соответствующий раздел. |
| Проверка секретов | Дёшево. Фильтры по путям, детерминированные правила и кэш по значениям разрешают большинство уязвимостей ещё до обращения к модели. |
| AI-документация по коду | Читает значительную часть кодовой базы. Формируйте её один раз для незнакомого кода, а не на каждый коммит. |
| AI DAST / AI Pentest | Ограничены явными лимитами — максимальным числом циклов, числом раундов на шаг и лимитом по времени. |
Три режима ограничения области на странице Static Analysis — Custom Scope, Incremental Scan и Monitor Changes — существуют именно поэтому. Они привязывают стоимость повторного сканирования к объёму изменений, а не к размеру репозитория.
Язык вывода
Параметр LLM generations language в разделе Additional Settings задаёт язык, на котором модели пишут уязвимости и отчёты.
Когда провайдер недоступен
Каждое сканирование начинается с проверки доступности настроенного провайдера. Если ни один провайдер не отвечает, сканирование сообщает об ошибке, а не выдаёт молча пустой результат. В журнале сканирования указывается очищенное сообщение об ошибке провайдера.
Проверено: 2026-08-16