Запуск сканирования с AI
Запуск AI Native SAST и то, как фильтр достижимости влияет на результаты.
AI Native SAST не работает по шаблонам. Модель читает каждый файл в области сканирования и сообщает о найденном структурированными записями — и потому логические ошибки, сломанная авторизация и небезопасная работа с данными находятся даже там, где под них нет ни одного правила. Сигнатурный сканер такое не видит в принципе.
Что на самом деле происходит при запуске
- 01Определение области
Файлы-кандидаты отбираются по выбранному вами основному языку и по шаблонам Custom Scope, если вы их задали.
- 02Сбор контекста (необязательно)
Analyze security architecture строит модель границ доверия и потоков данных на уровне репозитория. Analyze Git history просматривает недавние коммиты на предмет рискованных изменений. Оба прохода учитываются при оценке: критичность отражает ваше приложение, а не усреднённый шаблон.
- 03Анализ каждого файла
Модель читает каждый файл в области сканирования и возвращает структурированные уязвимости.
- 04Фильтр достижимости (необязательно)
Агент с инструментами открывает окружающий код, идёт по вызывающим и вызываемым функциям и возвращает строгий вердикт «достижимо» или «недостижимо» вместе с обоснованием.
- 05Оценка и дедупликация
Прошедшие фильтр уязвимости оцениваются по эксплуатируемости, приводятся к каноническому классу уязвимости и дедуплицируются по классу, файлу и параметру — внутри сканирования и по истории.
Фильтр достижимости
Именно эта опция меняет характер результатов. При включённом Verify findings reachability уязвимость сообщается только в том случае, если агент может проследить путь от недоверенного источника до опасной операции. Недостижимые уязвимости до вас не доходят; к достижимым приложена диаграмма пути вызовов: ревьюер проверяет рассуждение, а не верит ему на слово.
Вердикт принимается, только если агент прочитал конкретные файлы исходного кода, а его обоснование называет путь вызовов и доказательства вида «файл:строка». Если этой работы нет, задача возвращается к инструментам, а агенту не дают гадать.
Выбор места, где работает модель
Подходит любой эндпоинт, реализующий спецификацию API OpenAI: и облачный OpenAI, и совместимые шлюзы, и модели, работающие локально через Ollama, LM Studio и подобные решения. В качестве второго провайдера поддерживаются модели Claude в Google Cloud Vertex AI.
| Вариант | Компромисс |
|---|---|
| В облаке | Требуется доступ в интернет и ключ API. Код передаётся провайдеру для обработки. |
| Локально | Предпочтительно для чувствительных проектов. Модели работают на вашей инфраструктуре, и исходный код её не покидает. |
Передача кода в облачный сервис может вызывать вопросы конфиденциальности или противоречить договорным обязательствам. Для чувствительных или проприетарных кодовых баз используйте локально размещённую модель.
Настройка описана в разделах AI-провайдеры и стоимость и Настройка API-ключей для внешних систем.

Стоимость и стабильность результатов
- Производительность и стоимость. AI-анализ занимает больше времени, чем традиционное сканирование, и может приводить к оплате API. Ограничивайте область сканирования кодом, который содержит логику приложения; файлы конфигурации, встроенные сторонние зависимости и сгенерированный код редко окупают потраченные токены.
- Вариативность. Каждый анализ формируется динамически, и результаты могут немного различаться между запусками. Более крупные модели (от 30 млрд параметров) дают более стабильные результаты.
Расход токенов фиксируется по каждому сканированию: стоимость запуска видна, а не оценивается на глаз. См. раздел «AI-провайдеры и стоимость».
Просмотр результатов
Уязвимости, найденные AI Native SAST, попадают в раздел Управление уязвимостями наравне с результатами всех остальных движков, а для запуска формируется отдельный HTML-отчёт.

После завершения сканирования нажмите кнопку Report, чтобы скачать результаты. Отчёты формируются в HTML, XLSX и JSON; HTML-отчёт содержит сводку рисков, упорядочивание по достижимости и диаграммы путей вызовов прямо в тексте.

Результаты AI Native SAST не выгружаются в DefectDojo. Они сохраняются в собственном разделе ScanSuite управления уязвимостями и доступны в виде отчётов для скачивания.
Проверено: 2026-08-16