LLM 对 Semgrep 安全告警的假阳性过滤
已经运行 Semgrep 的安全团队可以在扫描器后面加一层 LLM 审查,只把 Semgrep 告警、CWE 标签、文件位置和附近源代码上下文作为输入。输出应当是结构化的真阳性或假阳性判断,再加一句简短理由。如果模型超时或返回格式错误的 JSON,流程应保留原始 Semgrep 告警。
QASecClaw 提供了一个合适的测试样例。在 OWASP Benchmark v1.2 上,它把 Semgrep 的假阳性从 560 降到 64,同时召回率下降了 3.1%。这已经足够支持在注入、XSS 和弱加密这类噪声较多的规则族上做一次有限试点。第一步本地检查应把模型过滤后的告警与最近的人工分流结果对比,并同时报告假阳性减少和漏掉的真实问题。