其他行业 · AI应用
Semgrep如何在Amazon Bedrock中利用Claude提供AI驱动的代码安全
Semgrep通过将Claude集成到Amazon Bedrock中,解决了代码安全的关键挑战,增强了其AI辅助功能,用于识别和缓解代码漏洞。借助先进的AI能力,Semgrep使开发者能够高效地过滤和修复安全问题,同时显著减少误报。这一创新方法使得标记为可安全忽略的安全发现项的信心提升了20%,与之前模型相比准确率提高了16%。结果,Semgrep每天处理数千个安全发现项,使团队能够专注于真正的威胁,增强整体安全态势。
误报检测准确率提升
16%
来源披露
组件标记准确率提升
17%
来源披露
可安全忽略发现项信心提升
20%
来源披露
01
业务背景
Semgrep通过将Claude集成到Amazon Bedrock中,解决了代码安全的关键挑战,增强了其AI辅助功能,用于识别和缓解代码漏洞。借助先进的AI能力,Semgrep使开发者能够高效地过滤和修复安全问题,同时显著减少误报。这一创新方法使得标记为可安全忽略的安全发现项的信心提升了20%,与之前模型相比准确率提高了16%。结果,Semgrep每天处理数千个安全发现项,使团队能够专注于真正的威胁,增强整体安全态势。
02
遇到的问题
软件开发团队面临大量安全告警,其中许多误报消耗宝贵时间和资源,行业普遍受此困扰;传统安全工具盲目标记如占位密码等为漏洞,无法区分真实风险与噪音。
03
AI 解决方案
Semgrep将Claude集成至Amazon Bedrock,利用其确定性代码分析引擎与LLM友好规则语法,构建含项目输入与非AI分析的提示链与评估循环;通过超1000+客户真实数据基准测试,按任务选模型,用Claude过滤误报、生成修复指导,并在私有VPC中保障数据安全,还开发开源MCP工具供AI生成代码时扫描。
04
实施结果
误报检测准确率提升:16%(相对GPT-4o提升16%)
组件标记准确率提升:17%(相对GPT-4o提升17%)
可安全忽略发现项信心提升:20%(提升20%)
05
风险与边界
给予Claude更多思考token反而使其对安全问题过度谨慎、评估过于保守;Claude在每项任务特定评估中均居前3,但需持续监控超1000+客户性能。
““Claude 3.7 Sonnet demonstrated remarkable code analysis capabilities with deeper contextual understanding. It was the only model that recognized a vulnerability in an auto-generated file, advising developers to fix the generating source rather than editing the output file directly.””
Bence Nagy · Staff Engineer at Semgrep
信息来源
1 个来源页面内容为结构化改写;关键结论应可追溯到以下材料。