[IND] 4 分鐘閱讀OraCore 編輯部

Coverity 5 項更新,AI 時代更好分流風險

5 項 Coverity 更新讓團隊更快分流風險、掃描 AI 程式碼,並補上 Rust 1.92 與 IDOR 檢查。

分享 LinkedIn
Coverity 5 項更新,AI 時代更好分流風險

Black Duck Coverity 這次改了什麼,哪一項最值得 DevSecOps 團隊先上手?

Black Duck 更新 Coverity,重點是把 AI 掃描、風險排序和語言支援做得更完整。

項目它補上的能力
MCP server讓 AI coding agents 直接觸發本機 Coverity 掃描
Security impact lens依安全優先度排序與篩選問題
IDOR checker找出 JavaScript 與 TypeScript 的 IDOR 漏洞
AI-assisted triage幫 C、C++ 掃描降低誤報噪音
Rust support新增對 Rust 1.92 的支援

1. MCP server 讓 AI 工具先掃再寫

訂閱 AI 趨勢週報

每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。

不會寄垃圾信,隨時可取消。

Black Duck 的 Black DuckCoverity 加入 Model Context Protocol server,讓 AI coding agents 能在開發流程中直接觸發本機安全與程式碼品質掃描。對團隊來說,重點不是多一個功能,而是把檢查提前到程式碼還在產生的時候。

Coverity 5 項更新,AI 時代更好分流風險

公司也表示,這個整合可以配合團隊既有的 LLM 使用習慣,不必被綁定在單一 AI 產品上。這讓 Coverity 更像是接進 AI 工作流的檢查層,而不是另一個獨立工具。

  • AI agent 直接觸發本機掃描
  • 在寫碼當下就看到安全與品質回饋
  • 可配合不同 LLM 工作流

2. Security impact lens 先挑最該處理的問題

Coverity 新增的 security impact lens,目的是讓團隊依安全優先度來排序和篩選問題。文章提到,這類設計特別適合面對法規壓力的情境,例如歐盟 Cyber Resilience Act 這種要求更快回報與更嚴格處置的規範。

它解決的不是「找不找得到 bug」,而是「先修哪個 bug」。對每天都被掃描結果淹沒的團隊來說,這種排序能力往往比再多幾條告警更有價值。

  • 依安全優先度過濾
  • 適合合規導向的 triage
  • 掃描量大時特別有用

3. IDOR 檢查補上 Web 應用常見缺口

Black Duck 也替 JavaScript 和 TypeScript 增加了 Insecure Direct Object Reference,也就是 IDOR 的檢查。這類漏洞常見於存取控制設計不嚴謹的應用,可能讓使用者看到本來不該看到的資料或操作。

Coverity 5 項更新,AI 時代更好分流風險

對做 Web 服務的團隊來說,這是很聚焦的補強,不是大而全的平台改版,而是直接瞄準一個常被忽略、但影響很實際的弱點。

  • 支援 JavaScript
  • 支援 TypeScript
  • 鎖定 IDOR 類型漏洞

4. AI-assisted triage 幫 C 和 C++ 降噪

Coverity 這次也加入 AI-assisted issue triage,針對 C 和 C++ 掃描做更快的判讀。這很重要,因為這兩種語言的掃描結果常常又多又雜,團隊花在看告警的時間,有時比修正本身還久。

這個更新不是要取代人工審查,而是先把明顯的噪音壓下來。實務上,它能幫安全與開發團隊更快把注意力放在真正可能影響產品的缺陷上。

適合場景:C/C++ 掃描告警很多
主要收益:更快分出真缺陷與誤報
目標:少花時間在低價值 triage

5. Rust 1.92 支援讓工具鏈不掉隊

Black Duck 也補上了對 Rust 1.92 的支援。對正在把 Rust 放進 production 的團隊來說,版本相容性很關鍵,因為靜態分析工具如果跟不上編譯器與語言特性,掃描就很容易卡住。

這項更新看起來最不搶眼,但常常是決定工具能不能留在 CI/CD 裡的那一項。只要你的程式碼有 Rust,版本支援就不是加分題,而是能不能持續掃描的門檻。

  • 支援 Rust 1.92
  • 適合混合語言專案
  • 避免工具鏈升級後掃描中斷

哪一項適合你

如果你們已經在用 AI coding agents,MCP server 是最直接的升級,因為它把掃描放進寫碼流程裡。若團隊最大的痛點是告警太多、排序太慢,那就先看 security impact lens 和 AI-assisted triage。

做 JavaScript、TypeScript、C、C++ 或 Rust 的團隊,則應先看語言相關更新。簡單說,想要 AI 整合選 MCP server,想要更快分流選 triage 與 impact lens,想要補漏洞盲點就看 IDOR 和 Rust 支援。