Velonus: Open-source сканер AppSec, который вытирает SAST-шум
Velonus — открытый инструмент для AppSec, который отсеивает ложные срабатывания SAST и не даёт разработчикам сойти с ума.

Если вы когда-нибудь продирались через сотни предупреждений SAST-сканера в поисках одной реальной уязвимости, вы знаете это чувство — смесь безнадёжности и желания поджечь CI. Velonus приходит на помощь: это open-source инструмент, который дедуплицирует и фильтрует шум, оставляя только то, что действительно требует внимания.
Разработчики из AliAmmar15 решили, что пора положить конец этой вакханалии. Velonus анализирует результаты SAST-сканеров (пока поддерживает популярные, но список растёт) и объединяет дубликаты, отсеивает false positives и даже группирует связанные проблемы. Всё это — в простой CLI-утилите, не требующей настройки на 47 столбцов в JIRA.
Особенно радует, что проект с открытым исходным кодом — можно не только использовать, но и допиливать под свои нужды. А если вы ненавидите SAST за то, что он захламляет ревью, Velonus станет вашим личным чистильщиком кода. Правда, пока он не умеет варить кофе, но, возможно, это в планах на следующий релиз.
Комментарий студии METABYTE: AppSec — это боль, но не обязательная. Мы бы добавили Velonus в пайплайн и забыли про ночные кошмары с тысячами алертов. Главное, чтобы он не начал дедуплицировать самих разработчиков.
СЛЕДУЮЩИЙ ШАГ
Понравилось как мыслим?
Применяем те же принципы в клиентских проектах: AI, автоматизации, продукты, которые не умирают после релиза.