Работа со ScanSuite

AI-провайдеры и стоимость

Выбор модели, сохранение кода внутри периметра и учёт стоимости работ.

Все возможности на базе AI — AI Native SAST, анализ достижимости, проверка зависимостей, проверка секретов, AI DAST, AI Pentest, документация по коду и генерация правил — работают через провайдера, настроенного в Settings → AI Provider.

Выбор провайдера

ПровайдерЧто охватывает
OpenAIЛюбой эндпоинт, реализующий спецификацию API OpenAI: облачный OpenAI, совместимый шлюз или модель, работающая локально через Ollama, LM Studio и подобные решения.
Vertex AI AnthropicМодели Claude, предоставляемые через Google Cloud Vertex AI.

Поля для каждого из них перечислены в разделе Настройка API-ключей для внешних систем.

Настройки AI-провайдера ScanSuite, OpenAI
Провайдер OpenAI, настроенный на локально размещённую модель, со счётчиками токенов по каждому сканированию
Настройки AI-провайдера ScanSuite, Vertex AI
Провайдер Vertex AI Anthropic с регионом, моделью, ограничением вывода и набором корневых сертификатов

Как оставить код внутри периметра

Для статического анализа это решение важнее всего, поскольку AI Native SAST передаёт исходный код модели.

Облачная модель означает, что ваш исходный код передаётся провайдеру. Для чувствительных или проприетарных кодовых баз укажите в OpenAI API URL модель, работающую на вашей собственной инфраструктуре, — платформа рассчитана на полностью офлайн-работу.

Достаточно указать локальный URL API; всё остальное в платформе работает точно так же. Если URL API не задан, используется облачный сервис OpenAI и требуется действующий ключ API.

Выбор модели

Результаты формируются динамически и между запусками немного различаются. Крупные модели дают более стабильные результаты: если нужны воспроизводимые уязвимости, а не предположения, нижняя граница для локальных моделей — 30 млрд параметров.

Выбор провайдера фиксируется на время сканирования, как только провайдер успешно ответил, поэтому в рамках одного сканирования модель не переключается молча на полпути.

Стоимость

Расход токенов фиксируется по каждому сканированию и отображается счётчиками токенов запроса, ответа и общего количества на странице Settings: стоимость запуска видна, а не оценивается на глаз.

Разные возможности стоят принципиально по-разному:

ВозможностьХарактер затрат
AI Native SASTОдин вызов модели на файл в области сканирования плюс цикл работы агента на каждую уязвимость, если включена проверка достижимости. Главный рычаг — область сканирования.
Достижимость зависимостейЧетырёхступенчатая фильтрация введена именно потому, что неограниченное сканирование зависимостей обходилось бы дорого. См. соответствующий раздел.
Проверка секретовДёшево. Фильтры по путям, детерминированные правила и кэш по значениям разрешают большинство уязвимостей ещё до обращения к модели.
AI-документация по кодуЧитает значительную часть кодовой базы. Формируйте её один раз для незнакомого кода, а не на каждый коммит.
AI DAST / AI PentestОграничены явными лимитами — максимальным числом циклов, числом раундов на шаг и лимитом по времени.

Три режима ограничения области на странице Static Analysis — Custom Scope, Incremental Scan и Monitor Changes — существуют именно поэтому. Они привязывают стоимость повторного сканирования к объёму изменений, а не к размеру репозитория.

Язык вывода

Параметр LLM generations language в разделе Additional Settings задаёт язык, на котором модели пишут уязвимости и отчёты.

Когда провайдер недоступен

Каждое сканирование начинается с проверки доступности настроенного провайдера. Если ни один провайдер не отвечает, сканирование сообщает об ошибке, а не выдаёт молча пустой результат. В журнале сканирования указывается очищенное сообщение об ошибке провайдера.

Проверено: 2026-08-16