U testiranju na nezavisnom benchmarku RealVuln, beogradska platforma jedina je prešla 80 odsto i na preciznosti i na obuhvatu, uz znatno manje lažnih uzbuna kroz sve ključne metrike.
Za sve softverske kompanije, organizacije koje razvijaju digitalne usluge, kao i za banke i osiguravajuća društva, bezbednost softvera više nije samo IT tema. Ako alat za proveru koda propušta prave propuste, rizik ostaje u produkciji. Ako, pak, javlja previše lažnih alarma, timovi prestaju da čitaju izveštaje.
Prema rezultatima testiranja sprovedenog na javnom benchmarku RealVuln v3.1, platforma Glog.AI Software Security ostvarila je vodeći rezultat na F1 rang-listi sa 82,7 poena, što je za 4,4 poena više od sledećeg najbolje rangiranog alata. Rezultat je upoređen sa javnom listom od 34 skenera i AI modela za analizu koda.
Test je rađen na 66 kompletnih open-source Python aplikacija, 133.782 linije koda i 1.902 označene ranjivosti. Bodovanje je izvršeno pomoću zvaničnog alata samog benchmarka u odnosu na javno objavljenu listu grešaka, pa se rezultat može nezavisno proveriti.
Manje lažnih uzbuna, isti obuhvat
U ovom poređenju, Glog.AI je u odnosu na naredni alat sa rang-liste koji hvata isti udeo grešaka generisao čak 47 odsto manje lažnih uzbuna. Kompanija ne tvrdi da ima najveću pojedinačnu preciznost ili najveći obuhvat na tržištu, već da je na ovom testu jedina zadržala oba parametra iznad praga od 80 odsto istovremeno.
Ključne metrike: Zašto su F1, F2 i F3 presudni?
U analizi bezbednosti softvera i evaluaciji ranjivosti primenjuju se različiti ponderi u zavisnosti od operativnih prioriteta:
- F1 rezultat (ravnomerni balans): Harmonijska sredina preciznosti (precision) i obuhvata (recall). Jednako kažnjava i propuštanje propusta i zatrpavanje inženjera lažnim uzbunama. Glog.AI ovde drži ubedljivo 1. mesto sa 82,7%, što je 4,4 poena ispred najbližeg pratioca.
- F2 i F3 rezultati (težina na obuhvatu): Sam RealVuln benčmark zvanično koristi F3 skor, metriku koja daje znatno veću težinu obuhvatu u odnosu na preciznost, dok F2 predstavlja međukorak koji dvostruko više vrednuje detekciju u odnosu na tačnost.
Čak i u sistemu koji znatno više toleriše lažne uzbune u korist agresivnog pronalaženja propusta, Glog.AI zadržava izuzetno visokih 81,0% (F3) i 81,4% (F2). Jedini model na listi koji po F2 i F3 skoru beleži više procente jeste drugoplasirani Kolega DevSec Max V0.1.0 (F2: 84,3%, F3: 86,4%), ali uz drastičan skok u broju lažnih alarma. Generisao je čak 721 lažnu uzbunu naspram svega 269 koliko je zabeležio Glog.AI.
Kako radi
Umesto da kod čita samo kao tekst i traži poznate šablone, sistem pravi semantički graf cele aplikacije i prati tok podataka. Veštačka inteligencija se koristi tamo gde pravila nisu dovoljna – da proceni kontekst, a ne da nagađa. Sam benchmark meri isključivo otkrivanje propusta. Nezavisno od toga, platforma tokom razvoja može da vrlo precizno savetuje, na nivou konkretnih linija softverskog koda, kako popraviti kod ili softversku arhitekturu da bi se smanjio sigurnosni rizik. Čak može i da izvrši automatsku ispravku koda, što kompanija navodi kao deo samog proizvoda, a ne kao stavku ovog testa. Ovaj proizvod obezbeđuje SBOM (Software Bill Of Materials – tj. automatski inventar svih softverskih aseta) i VEX (Vulnerability Exploitability eXchange), security attestations i slično.
„Inženjerski timovi često prestaju da čitaju izveštaje skenera ne zato što ih bezbednost ne zanima, već zbog prevelikog broja lažnih uzbuna. Cilj nam je bio balans: pronaći stvarne rizike dovoljno pouzdano da alat može da se koristi u svakodnevnom radu, bez usporavanja isporuke“, rekao je Dragan Pleskonjić, osnivač i direktor kompanije Glog.AI.
Šta to znači za finansije i osiguranje
U regulisanim sektorima bezbednost koda ulazi u operativnu otpornost i pripremu za reviziju. Alati poput ovog ne zamenjuju politike i kontrole, ali mogu da smanje ručni pregled i da ranije uhvate propuste u razvoju. Glog.AI navodi da platforma olakšava usklađivanje sa okvirima kao što su DORA, NIS2, ISO 27001, ISO 42001, GDPR, Akt EU o sajber-otpornosti (CRA) i domaći Zakon o informacionoj bezbednosti.
Glog.AI je kompanija sa sedištem u Beogradu. Pored analize i popravke izvornog koda, razvija i rešenja za detekciju anomalija u mreži i prediktivnu analizu bezbednosnih pretnji (threat intelligence). Brend GLOG.AI® registrovan je kao žig u SAD, EU, Velikoj Britaniji, Švajcarskoj i Srbiji.
Detaljni rezultati i metodologija:
https://www.glog.ai/glog-ai-takes-1-on-the-realvuln-f1-leaderboard/
