Vercel выпустила open-source deepsec: поиск уязвимостей в коде с ИИ на локальной инфраструктуре

Компания Vercel представила open-source инструмент deepsec, предназначенный для поиска уязвимостей в кодовых базах. В отличие от многих облачных решений, deepsec запускается на собственной инфраструктуре разработчика, не требуя передачи исходного кода сторонним сервисам. Для инференса можно использо

Vercel выпустила open-source deepsec: поиск уязвимостей в коде с ИИ на локальной инфраструктуре

Компания Vercel представила open-source инструмент deepsec, предназначенный для поиска уязвимостей в кодовых базах. В отличие от многих облачных решений, deepsec запускается на собственной инфраструктуре разработчика, не требуя передачи исходного кода сторонним сервисам. Для инференса можно использовать существующую подписку Claude или Codex — дополнительная настройка не нужна. Это делает инструмент доступным для команд, которые ценят конфиденциальность и хотят контролировать процесс анализа безопасности.

Как работает deepsec: от статического анализа до ИИ-агентов

deepsec использует кодинг-агентов на базе Claude Opus 4.7 с максимальным усилением и GPT-5.5 с высоким уровнем рассуждений. Процесс сканирования начинается со статического анализа, который выявляет файлы, чувствительные с точки зрения безопасности. Затем кодинг-агенты исследуют каждый кандидат: отслеживают потоки данных, проверяют наличие средств защиты и формируют практические рекомендации с оценкой критичности. Такой подход позволяет находить проблемы, которые часто упускают традиционные статические анализаторы. Благодаря параллельному выполнению deepsec может сканировать большие репозитории, распределяя нагрузку на тысячи песочниц Vercel Sandboxes.

Какие уязвимости может найти deepsec?

Инструмент нацелен на выявление сложных логических ошибок, которые не поддаются простым статическим правилам. Например, deepsec способен обнаружить некорректные проверки аутентификации, утечки данных через побочные каналы, небезопасное хранение секретов и другие проблемы, требующие понимания контекста. В ходе тестирования на внутренних монорепозиториях Vercel инструмент помог найти тонкие ошибки в логике аутентификации, что привело к созданию кастомного плагина для сканера, покрывающего все пути аутентификации. Также deepsec успешно просканировал open-source версию Dub — платформы маркетинговой атрибуции для партнёрских программ и коротких ссылок, выявив несколько критических уязвимостей. Основатель Dub, Стивен Тей, отметил высокое качество находок.

Предыстория и контекст

Проблема безопасности кода становится всё более острой с ростом сложности проектов и увеличением количества зависимостей. Существующие решения, такие как Snyk или GitHub CodeQL, часто требуют загрузки кода в облако или настройки сложных CI/CD пайплайнов. deepsec от Vercel предлагает альтернативу: инструмент работает локально, не отправляет код вовне, но при этом использует мощь больших языковых моделей для глубокого анализа. Это особенно важно для компаний с жёсткими требованиями к безопасности данных, например, в финансовом или медицинском секторах. Кроме того, deepsec является open-source, что позволяет сообществу проверять код, вносить улучшения и адаптировать инструмент под свои нужды.

Чем deepsec отличается от других инструментов безопасности?

Главное отличие — архитектура на основе кодинг-агентов. Вместо набора статических правил deepsec использует ИИ для динамического исследования кода: агенты могут «понимать» контекст, отслеживать логические цепочки и выявлять неочевидные уязвимости. Кроме того, deepsec поддерживает параллельное выполнение: сканирование больших репозиториев, которое на одной машине заняло бы несколько дней, может быть распределено на 1000 и более одновременных песочниц Vercel Sandboxes. Это делает инструмент масштабируемым и подходящим для крупных проектов. В отличие от облачных сервисов, deepsec не требует передачи кода третьим лицам, что решает проблемы конфиденциальности и соблюдения регуляторных требований.

Технические детали и производительность

deepsec написан с использованием современных подходов: кодинг-агенты работают на базе Claude Opus 4.7 и GPT-5.5, что обеспечивает высокое качество анализа. Инструмент уже протестирован на внутренних монорепозиториях Vercel, а также на открытых проектах клиентов и партнёров. Для инференса достаточно иметь подписку на Claude или Codex — никаких дополнительных настроек не требуется. deepsec интегрирован с Vercel Sandboxes для масштабирования, что позволяет обрабатывать большие объёмы кода параллельно. Разработчики могут запускать deepsec локально или в CI/CD пайплайнах, получая отчёты с оценкой критичности каждой найденной уязвимости.

Кого затронет и как

deepsec в первую очередь полезен разработчикам и командам безопасности, работающим с большими кодовыми базами. Инструмент особенно актуален для компаний, которые не могут отправлять код в облачные сервисы из-за политик безопасности или регуляторных требований. Также deepsec пригодится open-source проектам, желающим повысить качество кода без затрат на коммерческие решения. Для российских и СНГ-разработчиков, использующих Vercel или аналогичные платформы, deepsec может стать бесплатной альтернативой дорогим коммерческим сканерам. Благодаря открытому исходному коду, любой желающий может изучить инструмент, адаптировать его под свои задачи и внести вклад в развитие.

Что будет дальше

Vercel планирует развивать deepsec как open-source проект, ожидая вклада сообщества в расширение возможностей. Уже сейчас инструмент интегрирован с Vercel Sandboxes для масштабирования, и в будущем, вероятно, появится поддержка других рантаймов и платформ. Учитывая низкий порог входа (достаточно подписки Claude или Codex), можно ожидать быстрого распространения deepsec среди разработчиков. Команда Vercel также работает над улучшением документации и созданием плагинов для популярных сред разработки.

Итог

deepsec от Vercel — это значимый шаг в демократизации безопасности кода. Инструмент сочетает мощь ИИ-агентов с локальным запуском, что решает проблему конфиденциальности. С открытым исходным кодом и поддержкой масштабирования deepsec имеет все шансы стать стандартом для поиска уязвимостей в больших проектах. Разработчики теперь могут проводить глубокий анализ безопасности без компромиссов между конфиденциальностью и качеством.