Arm выпустила Metis, новый ИИ-фреймворк, который на 98% точнее выявляет уязвимости в программном обеспечении по сравнению с традиционными инструментами статического анализа. Это важно для разработчиков: снижение количества ложных срабатываний помогает сосредоточиться на действительно критических проблемах в коде.
Контекст на рынке безопасности
Современные кодовые базы становятся все сложнее, что создает затруднения для традиционных инструментов SAST (статическое тестирование безопасности приложений). Metis использует семантическое моделирование для анализа зависимости между компонентами программы и предоставляет простые для понимания объяснения по найденным уязвимостям.
Согласно Arm, обычные SAST-инструменты не всегда могут эффективно находить уязвимости, особенно когда они касаются межкомпонентных взаимодействий, что приводит к высокая количество ложных срабатываний.
Технические детали Metis
Metis применяет агентный ИИ на базе технологии retrieval-augmented generation (RAG) для улучшенной обработки контекста проектов, извлекая данные из исходного кода, файлов сборки и документации. Это позволяет фреймворку анализировать весь репозиторий или отдельные изменения кода, обеспечивая в 10 раз более высокую долю истинных положительных результатов и сокращая количество ложных срабатываний на 50% по сравнению с ведущими инструментами.
В тестах, проведенных на базе модели GPT-5.5-Cyber, Metis достиг 98% точности в выявлении уязвимостей, в то время как традиционные SAST показывают всего 6%. Это заметное улучшение подчеркивает значимость Metis для команд разработчиков, стремящихся оптимизировать процесс обнаружения и исправления безопасности в своих приложениях.
Значение для разработчиков
С учетом успешного выхода Metis, разработчики в СНГ смогут использовать этот фреймворк для повышения надежности своих приложений. Щадящее устранение ложных срабатываний обеспечит более быстрое реагирование на реальные угрозы безопасности, что в свою очередь увеличивает общую продуктивность разработки.
Metis поддерживает взаимодействие с существующими SAST-инструментами, что позволяет интегрировать его в уже существующий процесс разработки безболезненно. Также планируется расширение функционала для проверки аппаратных уязвимостей.
По последним данным, Metis уже мониторит более 130 программных проектов в Arm, а код доступен на GitHub под лицензией Apache 2.0.