AI Security

Поиск секретов в коде на базе языковых моделей

Закрываем слепые зоны regex-сканеров
Секреты с опечатками в названии переменной и секреты, спрятанные в контексте вызова функции, остаются вне поля зрения регулярных выражений.

Услуга дополняет штатный сканер LLM-проходом: модель анализирует код с учётом контекста и находит секреты, которые пропускает regex.
Regex-сканеры находят только совпадения с шаблоном: узкое правило пропускает секреты, широкое — тонет в ложных срабатываниях.
23,77 млн
новых секретов обнаружено в публичных репозиториях GitHub в 2024 году
GitGuardian, State of Secrets Sprawl, 2025 г.
58%
утёкших секретов относятся к «универсальным» — их не ловят стандартизированные regex-паттерны
GitGuardian, State of Secrets Sprawl, 2025 г.
6,4%
публичных репозиториев с использованием GitHub Copilot содержат утечки секретов
State of Secrets Sprawl, 2025 г.

Выгоды внедрения

Меньше секретов, незамеченных штатным сканером
LLM-проход находит ключи и пароли в нестандартных форматах и с опечатками в именах переменных
Существующий пайплайн не меняется
Дополнение работает рядом со штатным сканером, а не вместо него: интеграция не требует пересмотра процесса
Меньше ложных срабатываний при более широком охвате
Совпадения со штатным сканером подтверждают находку, а не создают дополнительный шум

Что мы предлагаем

Аудит репозиториев и паттернов хранения секретов
Подбор модели под ваш стек и оборудование
Тестирование на реальных репозиториях и интеграция в CI

Вы сможете

Предотвратить инциденты из-за скрытых утечек
Исключить компрометацию инфраструктуры через «универсальные» секреты, опечатки в названиях переменных и нестандартные токены, которые остаются незамеченными для стандартных сканеров
Очистить историю репозиториев от критического долга
Провести глубокую ревизию кодовой базы и выявить оставленные разработчиками учетные данные в контексте функций и тестовых сценариях до того, как они попадут во внешнюю среду
Бесшовно включить проверки в единый контур управления уязвимостями
Результаты аудита передаются напрямую в ASPM / ASOC, обеспечивая сквозную прозрачность для комплаенса и внутренних проверок.

Почему Swordfish Security

Член Консорциума исследований безопасности технологий искусственного интеллекта
Знаем регуляторные требования в области разработки безопасного ПО, которые влияют на вашу индустрию
Более 10 лет опыта в построении процессов РБПО
Внутренний центр экспертизы по AI Security
FAQ
Нет, дополняет. Регулярный проход сканера остаётся, LLM выполняет периодическую глубокую проверку мест, которые пропускает regex.

Думаете о DevSecOps и AI Security?
Мы всё расскажем

Узнайте у наших экспертов про защищенное ПО