文章摘要
7月21日,阿里Qoder推出Qoder Security安全能力。它能在代码生成同步阶段检测并自动修复安全问题,实现全流程管控。采用三层防护机制,平衡成本等。测试显示,其漏洞检出率提升约60%,误报率降约80%,国际版等已支持,一键开启即用。

7月21日,Qoder正式推出全新的安全能力Qoder Security。和传统代码扫描工具依赖规则匹配已知漏洞模式不同,这套安全能力可以在代码生成的同步阶段就开展安全检测,不仅能快速定位安全问题,还能自动完成修复,并在下一轮扫描中完成验证闭环,实现从发现、修复到二次验证的全流程安全管控,相当于为每位开发者配备专属的安全工程师,能够充分满足企业级场景的安全防护需求。

据行业观察数据显示,全球目前有超四成的新代码由AI辅助生成,这类AI生成代码的漏洞出现概率要高于人工编写的代码,但企业现有的安全审查能力并没有同步跟上这一发展速度。因此,代码安全不能仅仅依赖开发者的自律或是AI模型的自觉,必须将安全防护内置于智能体的运行框架当中,从底层实现安全防护。

Qoder Security将传统的静态扫描升级为主动式安全防护方案,这套方案集成了自研的安全大模型,能够精准理解代码上下文和污点传播路径,针对检出的安全问题自动验证其可利用性,只向开发者报告真实存在且可被利用的安全风险。在发现问题后,编程智能体可以直接完成代码修复,再通过下一轮扫描完成闭环验证,确保漏洞被彻底解决。

为了平衡安全防护的成本、延迟和漏洞检出率,避免将每一行代码都交给高性能大模型进行全量复核,Qoder Security设计了三层安全防护机制:

第一层为实时漏洞拦截:在纯文本字符流的代码生成阶段,系统就会同步筛查已知的高危代码模式,比如危险函数调用这类问题,能够即时发现并自动修复,实现零延迟、零额外算力开销。

第二层为任务后安全扫描:在一轮代码生成任务完成后,系统会在合适的时机触发安全扫描,检测SQL注入、远程命令执行、敏感信息泄露这类需要理解语义才能识别的复杂安全隐患,这类风险大多会在这一阶段被精准定位。

第三层为提交前的终极校验:在代码提交前,系统会主动询问是否需要进行全面安全扫描。Qoder Security可以跨文件、跨函数追踪完整的数据流,从污点源头到危险汇聚点,挖掘出单文件视角下无法发现的隐藏关联漏洞。

根据公开测试数据,相比传统的代码安全扫描方案,Qoder Security的漏洞检出率提升了约60%,告警误报率降低了约80%,单个漏洞从发现到修复的周期可以缩短至小时级别。Qoder团队曾使用这套安全能力对一批生产级开源项目和AI基础设施组件进行测试,这些项目大多拥有活跃的社区和成熟的工程实践,其中不乏被全球开发者广泛使用的知名项目,最终Qoder Security自主发现了600余个安全问题。

目前Qoder国际版与Qoder CN旗下的Qoder Desktop、Qoder CLI均已支持该安全能力,用户只需一键开启即可使用,无需额外安装或配置任何插件。

以上内容不代表本平台立场,仅供读者参考