Nullgaze: Выпущен открытую исходный код сканер безопасности с поддержкой ИИ.

Nullgaze — это недавно выпущенный открытый сканер безопасности, специально разработанный для выявления уязвимостей в коде, сгенерированном ИИ. Используя Claude, проект предлагает быстрое выявление проблем, таких как галлюцинированные пакеты npm и утечки ключей Supabase, менее чем за десять секунд на каждый сканируемый URL.
Ключевые детали
Инструмент построен на бэкенде Rust и Axum и фронтенде Next.js 16 и React 19. Уникальный механизм пространственного повторения FSRS-6 настроен на адаптацию своих процессов сканирования, динамически корректируя вероятность ложных срабатываний и усиливая обнаружение подтвержденных угроз. При обнаружении ложного срабатывания модель настраивается на снижение вероятности будущих подобных ошибок, в то время как подтвержденные уязвимости укрепляют модели обнаружения в системе.
Предлагая более 111 сигнатур для обнаружения, Nullgaze специализируется на выявлении уязвимостей, специфичных для ИИ, которые игнорируются устаревшими инструментами, такими как Snyk и Checkmarx. Он эффективно определяет дефекты в политиках безопасности на уровне строк и выявляет анти-шаблоны, сгенерированные ИИ, из таких платформ, как Cursor, Copilot, Lovable и Bolt. Сканер также оснащен игрофицированным пользовательским интерфейсом, вознаграждающим разработчиков очками опыта и значками достижений для содействия регулярным проверкам безопасности.
- Мгновенное сканирование URL без регистрации аккаунта.
- Полный исходный код доступен под лицензией AGPL-3.0.
- 390 тестов в настоящее время определяют его возможности сканирования.
Этот инструмент особенно полезен для разработчиков, которые часто работают с кодом, сгенерированным ИИ, и нуждаются в более адаптивном и активном подходе к сканированию безопасности.
📖 Читать оригинал: r/ClaudeAI
👀 Смотрите также

API AviationWeather.gov содержит попытку внедрения промпта 'Stop Claude' (инъекция промпта).
Пользователь сообщает, что API AviationWeather.gov правительства США возвращает текст 'Stop Claude' в своих ответах при доступе через Claude CoWork, что вызывает уведомление системы безопасности о попытках инъекции промптов.

Вредоносный пакет PyTorch Lightning крадет учетные данные и внедряет червей в пакеты npm
Пакет PyPI 'lightning' версий 2.6.2 и 2.6.3 содержит вредоносное ПО в стиле Шаи-Хулуда, которое крадет учетные данные, токены и облачные секреты, а также распространяется на пакеты npm через внедренные полезные нагрузки JavaScript.

Пять основных шагов по обеспечению безопасности для экземпляров OpenClaw
В посте на Reddit предупреждают, что запуск OpenClaw с настройками по умолчанию создаёт серьёзные риски безопасности, и предлагают пять немедленных действий: сменить порт по умолчанию, использовать Tailscale для приватного доступа, настроить брандмауэр, создать отдельные учётные записи для агента и проверять навыки перед установкой.

В репозитории Claude Flow обнаружен троян в файлах skill.md
В репозитории GitHub, содержащем файлы навыков Claude Flow, был обнаружен троян, идентифицированный как JS/CrypoStealz.AE!MTB. Вредоносное ПО активировалось автоматически, когда ИИ-среда разработки открывала папку для чтения файлов markdown.