Вебинар: Каждая идиома когда-то была проблемой - 11.09
Вышел новый релиз PVS-Studio — 8.00. В нём: новые анализаторы для проектов на JavaScript, TypeScript и Go, новые IDE плагины для WebStorm и GoLand, расширение поддержки MISRA C++ 2023 и многое другое.

В новой major версии PVS-Studio 8 стали доступны новые анализаторы для языков JavaScript, TypeScript и Go.
В первой редакции анализаторы содержат базовый набор диагностических правил, CLI для каждого анализатора, а также плагины для интегрированных сред разработки WebStorm и GoLand.
В плагине PVS-Studio для Visual Studio Code также произошли масштабные изменения. Помимо поддержки новых анализаторов, теперь в плагине есть возможность конфигурировать каждый анализатор через панель настроек.
Для настройки новых анализаторов и плагинов, а также обновлённого расширения для Visual Studio Code теперь используется новый тип файлов конфигурации в формате TOML.
При его разработке мы постарались учесть все возможные сценарии, чтобы предоставить максимально удобный опыт использования.
Подробнее о новых файлах конфигурации можно прочитать в этом разделе документации.
Мы продолжаем работать над улучшением поддержки стандарта MISRA C++ 2023.
В новой версии мы адаптировали 16 существующих диагностических правил группы MISRA под стандарт MISRA C++ 2023.
Подробнее о поддержке стандартов MISRA можно прочитать на этой странице.
За время, прошедшее с предыдущей версии, в списке интеграций PVS-Studio произошло пополнение.
В нашей документации появился раздел с описанием процесса интеграции анализатора в интеллектуальную платформу защищённой разработки SolidLab SDP. Теперь PVS-Studio возможно использовать в качестве SAST инструмента при автоматизации процессов SSDLC средствами платформы.
А в GitVerse Starter Workflow — коллекции шаблонов для CI/CD внутри платформы совместной разработки GitVerse — появились шаблоны для запуска анализа с помощью PVS-Studio. Благодаря этим шаблонам можно быстро интегрировать PVS-Studio в проект, минимально адаптировав команды под его особенности.
В этом релизе мы также расширили список компиляторов C и C++, совместимых с анализатором PVS-Studio для этих языков.
На Linux в утилите pvs-studio-analyzer поддержана работа с компилятором x86_64-pc-linux-gnu-c++.
Также поддержана работа с компиляторами kcc ARMV7 и TI C2000-CGT на всех платформах с помощью мониторинга/трассировки компиляции.
Появилась поддержка плагина PVS-Studio для Qt Creator версий 20.x. Плагин позволяет запускать анализ, просматривать предупреждения и работать с кодом, не покидая привычную среду разработки.
Прекращена поддержка плагина для версий Qt Creator 14.x. Мы стараемся обеспечивать обратную совместимость по поддержке последних версий плагинов для всех версий Qt Creator за последние два года с момента каждого релиза.
Подробнее о работе с плагином можно прочитать в документации.
Мы продолжаем внедрение новой системы логирования, благодаря которой мы можем проще диагностировать проблемы, возникающие при работе анализаторов PVS-Studio.
Ранее мы добавляли расширенное логирование в кроссплатформенный анализатор C и C++ проектов. Теперь пришёл черёд анализатора C++ и C# MSBuild-проектов.
Подробнее о новой системе логирования можно прочитать в документации.
Эти изменения ломают обратную совместимость с предыдущими версиями анализатора. В связи с этим вам может потребоваться изменить способ использования анализатора.
В честь выхода PVS-Studio 8.0 мы спрятали в продукте несколько пасхалок. Всем, кто активно использует анализатор, будет несложно отыскать хотя бы одну из них. Если вы ещё не проверяли свой проект, сейчас самое время. Забирайте пробную лицензию и участвуйте!
Первые 10 человек, которые найдут спрятанные пасхалки и напишут нам, получат две бумажные книги по C++ в подарок. Только не забудьте написать в сообщении, где именно вы обнаружили нашу пасхалку.
Как искать? Просто! Скачивайте PVS-Studio, анализируйте свой код и, возможно, найдёте кое-что интересное по дороге.
Подробнее об условиях акции можно прочитать здесь.

А вот и традиционная подборка публикаций из нашего блога! За прошедшие два месяца мы выпустили статьи, в которых разбирали внутренности OrcaSlicer, искали слабые места в BotSharp, проверяли качество Quarkus, обсуждали новинки ES2026 и вспоминали историю JavaScript, разбирали неочевидные ошибки в Go и многое другое. Полный список представлен ниже.
Посмотрели, как код превращается из исходного представления в графовое, чтобы ответить на вопрос: "Как компилятор видит код?" Прошлись по технологиям фронтенда — от AST и графов на его основе до карты вызовов — и посмотрели на их визуализацию.
В качестве кейса взяли поиск уязвимостей небезопасной обработки внешних данных с помощью taint-анализа. Заодно узнали, почему обход графов — это не только про задачи на литкоде.
Доклад будет полезен как тем, кто хочет создать свой инструмент для работы с кодом, так и тем, кто хочет узнать, из чего состоит фронтенд компилятора, как он видит код и как использует это представление.
Мы запустили новый цикл вебинаров, посвящённый использованию генеративного искусственного интеллекта в разработке.
Завышенное доверие к генеративному искусственному интеллекту (GenAI) усиливает проблемы владения кодом, безопасностью, bus-фактором, обучения персонала и так далее. Вместе с экспертами из разных компаний посмотрим на эти проблемы с разных сторон и разберём, как их можно минимизировать. GenAI теперь с нами, и нет смысла отказываться от его возможностей. Но важно видеть в нём инженерный инструмент — иногда опасный, — а не волшебного помощника.
Андрей Карпов (ООО "ПВС") в докладе "Не всё золото, что блестит: на примере эффективности сгенерированного С++ кода" на практических примерах рассмотрел, что создание кода с помощью ИИ не отменяет задач контроля полученного результата: обзора кода, статического анализа, нагрузочного тестирования и так далее. Это кажется очевидным, но сейчас слишком велико очарование новыми технологиями и доверие к ним.
Алексей Орехов ("Группа NN2") в докладе "Уверенность без проверки: три слоя угроз безопасности генеративного ИИ в разработке" рассмотрел, как бездумное доверие к ИИ-коду создаёт угрозы, которые не ловит привычное ревью. Разобрал три слоя рисков: уязвимый код, скрытые бэкдоры в коде и моделях и утечку ресурсов сервера.
Как сделать AI-агентов действительно полезным инструментом разработки, а не источником новых проблем? На вебинаре разобрали этот вопрос с двух сторон.
В первой части Павел Гагарин (ведущий тимлид компании CyberAgentReview) показал, как выстроить процесс работы разработчика с AI-агентом: от постановки задачи и подготовки контекста до реализации, самопроверки и сдачи результата. Обсудили, почему эффективность работы зависит не столько от промпта, сколько от правильно организованного процесса.
Во второй части Максим Горшков (технический директор компании CyberAgentReview) рассказал о рисках использования AI-агентов. Вместе рассмотрели ключевые проблемы, описанные в рекомендациях OWASP, разобрали реальные кейсы, в которых использование агентов привело к нежелательным последствиям, и поделились практическими подходами, которые помогают сделать работу с AI-агентами более безопасной и предсказуемой.
Экспертом на вебинаре также выступил Виталий Пиков — эксперт в области ИТ, информационной безопасности и преподаватель вузов и авторизованных учебных центров по ИБ.
На совместном вебинаре PVS-Studio и SourceCraft от Яндекса мы показали, как современные инструменты статического анализа и совместной работы с кодом помогают повысить качество, надежность и безопасность программных продуктов.
Рассмотрели, как PVS-Studio выявляет потенциальные ошибки, дефекты и уязвимости в исходном коде, а также ознакомились с возможностями платформы SourceCraft, которая позволяет удобно работать с результатами анализа в едином интерфейсе.
На вебинаре рассказали, как получать результаты анализа PVS-Studio в SourceCraft без дополнительных ручных операций, выполнять триаж, классифицировать и отслеживать статус найденных проблем.
Хорошая встреча заканчивается ясностью: кто, что и когда делает дальше. На вебинаре обсудим принципы и практики, которые помогают командам быстрее договариваться, принимать решения и не теряться в бесконечных обсуждениях.
Ирина Борисова (Директор по маркетингу, PVS-Studio) в своём докладе "Как выходить со встреч с решением, а не с ещё одной встречей в календаре" поделилась своим опытом и практическими инструментами для эффективного проведения встреч. Опираясь на практику координации как линейных команд, так и встреч на уровне топ-менеджмента и руководителей, Ирина рассказала, какие виды встреч существуют, какой формат взаимодействия с коллегами выбрать, чтобы переговоры завершились решением. В результате получили готовые фреймворки для фасилитации и эффективного управления коммуникациями.
Владимир Куропятник (Руководитель отделов обучения, тренер и консультант руководителей. Опыт - ИТ компании, Дистрибьюторские компании, Банки) в своём докладе "Базовые принципы рабочих встреч" разобрал, почему большинство рабочих встреч не двигают задачи вперед, а просто занимают место в календаре. Он показал, как понять, нужна ли встреча вообще, кого не стоит на нее приглашать, почему обсуждения расползаются и что делать, чтобы после встречи появлялись не новые вопросы, а конкретные решения.
В новом выпуске подкаста "Разбаговка" вместе с экспертом в сферах IT и ИБ и преподавателем Виталием Пиковым обсуждаем интересные истории из мира информационной безопасности:
Если вы хотите получать новости о новых релизах PVS-Studio, можете подписаться на нашу рассылку.
А если вы ещё не проверяли свой проект с помощью PVS-Studio, можно начать с пробной лицензии.
0