Qoder من علي بابا
كود الذكاء الاصطناعي أكثر عرضة للعيوب بمقدار الضعف. Qoder يعالج ذلك أثناء الجلسة
تقوم Qoder Security بتضمين مهندس أمان مخصص في كل جلسة ترميز بالذكاء الاصطناعي، لالتقاط الثغرات في لحظة كتابة الكود، وليس بعد أيام في مرحلة النشر.
Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي
2026-07-30 · قراءة 5 دقائق

يكتب الذكاء الاصطناعي الكود أسرع مما يمكن لأي فريق بشري مراجعته. لهذه السرعة ثمن: أكثر من 40% من الكود الجديد الآن من إنتاج الذكاء الاصطناعي، ووجدت دراسة أجريت في يوليو 2026 على ما يقرب من 9000 برنامج بلغة C++ أن كود الذكاء الاصطناعي يسبب انتهاكات وقت التشغيل بمعدل يبلغ ضعف معدل الكود البشري تقريبًا، حتى عند التحكم في الطول ومعدلات اجتياز الاختبار. المسح الأمني التقليدي، المعزول في خطوط أنابيب CI، يلتقط المشكلات فقط في اللحظة الأخيرة قبل النشر، وعندها يكون سياق المطور قد فُقد وتتطلب النتائج الإيجابية الخاطئة تحققًا يدويًا سطرًا بسطر.
مفارقة الأمان في الكود المُنشأ بالذكاء الاصطناعي
نما حجم تغييرات الكود بشكل هائل، لكن قدرات مراجعة الأمان في المؤسسات لم تواكب ذلك. تعاني الأدوات التقليدية من ثلاث نقاط ألم: معدلات عالية من النتائج الإيجابية الخاطئة التي تغرق المطورين بالضوضاء، وضعف قابلية تفسير النتائج، والتدخل الذي يأتي بعد فوات الأوان، بعد كتابة الكود، وفقدان السياق، وأحيانًا بعد وصول الثغرات إلى بيئة الإنتاج. عندما أُطلقت Codex Security من OpenAI في وقت سابق من هذا العام، اختارت المسح على مستوى المستودع. ودمجت Anthropic مراجعة الأمان في جلسات الترميز داخل Claude Code. إن إجماع الصناعة واضح: يجب أن تحدث فحوصات الأمان في اللحظة الدقيقة التي يُولد فيها الكود، وليس بعد ذلك.
Qoder Security: تضمين الحماية في جلسة الترميز
Qoder، منصة الترميز بالذكاء الاصطناعي التابعة لعلي بابا، أصبحت الآن أول منتج رئيسي في الصين يقدم مثل هذه الحماية الاستباقية المتكاملة. تعمل Qoder Security فورًا في Qoder Desktop وQoder CLI، بدون إضافات، بدون تكوين إضافي، مجرد تبديل في الإعدادات. إنها مثل تعيين مهندس أمان مخصص لمراجعة المشكلات والتحقق منها وإصلاحها على مراحل إلى جانب كل مطور.
داخل الطبقات الثلاث: من الاعتراض الفوري بالتعبير النمطي إلى التحليل العميق عبر الملفات
تشغيل أكبر نموذج لغوي ضخم على كل سطر من الكود سيكون بطيئًا جدًا ومكلفًا جدًا. تحل Qoder Security ذلك بتصميم ثلاثي المستويات، كل طبقة تتعامل مع مسؤوليتها المحددة دون مقاطعة تدفق المطور.
الطبقة 1: الاعتراض الفوري بالتعبير النمطي. تعمل على مستوى تدفق الأحرف أثناء إنشاء الكود. يتم اكتشاف استدعاءات الوظائف الخطيرة وإصلاحها تلقائيًا فورًا، مع زمن انتقال صفري وتكلفة حسابية إضافية صفرية. إنها خط الدفاع الأول، مجانية ودائمة التشغيل.
الطبقة 2: المراجعة الدلالية التزايدية. بعد اكتمال مهمة، يقترح النظام إجراء مسح. يراجع فقط الكود التزايدي من التغيير الحالي، ولكن ينظر إلى الكود ونواياه الأساسية. يتم اكتشاف المخاطر التي تتطلب فهمًا دلاليًا، مثل حقن SQL، وتنفيذ التعليمات البرمجية عن بُعد (RCE)، وتسرب المعلومات الحساسة، هنا.
الطبقة 3: المراجعة العميقة عبر الملفات. قبل الإرسال، يسأل النظام عما إذا كان يجب إجراء مسح أعمق. يتتبع تدفقات البيانات الكاملة عبر الملفات والوظائف، من مصدر التلوث إلى المصب الخطير، ليكشف الثغرات المترابطة المخفية التي يستحيل رؤيتها من ملف واحد. في أحد الأمثلة الداخلية، تتبع النظام معلمات استعلام HTTP عبر طبقة الخدمة وعبر ثلاثة ملفات لتحديد استدعاء إلغاء التسلسل مع تمكين النوع التلقائي وبدون قائمة بيضاء، وهي سلسلة RCE لا يمكن لأي مسح لملف واحد اكتشافها.
جميع الطبقات الثلاث تعمل دون حظر المطور. الطبقة الأولى تعمل تلقائيًا؛ بينما تدفع الطبقتان الأخريان المستخدم لبدء مسح في الأوقات المناسبة، وتعملان فقط بعد الموافقة الصريحة.
الأثر المُثبت: أرقام من الاختبارات الداخلية
قبل الإطلاق الرسمي، اختبرت Qoder النظام على مشاريع مفتوحة المصدر على مستوى الإنتاج ومكونات البنية التحتية للذكاء الاصطناعي. على الرغم من قواعد الكود المُحافظة عليها جيدًا، كشفت عمليات المسح عن أكثر من 600 مشكلة أمنية. من بينها ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد في Fastjson، وهي مكتبة JSON واسعة الاستخدام. تكتشف Qoder Security الآن تلك الثغرة المحددة تلقائيًا عند استخدام Fastjson لتحليل مدخلات خارجية أثناء الترميز بمساعدة الذكاء الاصطناعي.
مؤشرات الأداء لافتة. مقارنة بالأساليب التقليدية، تحسن Qoder Security معدلات اكتشاف الثغرات بنحو 60%. تنخفض التنبيهات الإيجابية الخاطئة بنحو 80%. يضيق وقت تحديد ومعالجة ثغرة واحدة من أيام أو أسابيع إلى ساعات. داخل فرق الهندسة في علي بابا نفسها، أدى اعتماد Qoder Security إلى تقليل التعليقات المتعلقة بالأمان في مراجعات الكود بنسبة 35% إلى 45%، لأن المخاطر تُكتشف وتُحل أثناء الترميز بدلاً من وقت المراجعة.
لا يعني أي من هذا أن المراجعة اليدوية أصبحت عتيقة. تم تصميم Qoder Security لتكملة عمليات CI والعمليات اليدوية، فهي تنقل الأمان إلى اليسار إلى مرحلة الترميز، بينما يظل تسجيل الامتثال والحوكمة مسؤوليات منفصلة. قد يظل النظام ينتج نتائج إيجابية خاطئة، والمطور دائمًا لديه القول الفصل في قبول الإصلاح المقترح أو رفضه.
التحول الصناعي نحو الأمان أثناء الجلسة
قامت كل من Codex Security من OpenAI وClaude Security من Anthropic بخطوات في وقت سابق من هذا العام. تختار Codex Security المسح على مستوى المستودع؛ ودمجت Anthropic مراجعة الأمان مباشرة في جلسات Claude Code. نهج Qoder هو تضمين الحماية الأمنية مباشرة داخل جلسة الترميز الخاصة بالوكيل، مدعومة بنموذج أمان كبير خاص يفهم سياق الكود ومسارات انتشار التلوث. بدلاً من مطابقة القواعد الثابتة، يتحقق ذاتيًا من إمكانية الوصول إلى المشكلات المكتشفة، ويبلغ فقط عن المخاطر التي يمكن الوصول إليها فعليًا. يعمل وكيل مراجعة الأمان بشكل مستقل عن وكيل الترميز، متجنبًا فخ التحقق الذاتي. يعمل وكيل فرعي للمسح ووكيل فرعي للتحقق معًا لتحسين دقة الكشف.
كما يقول المصدر، الذكاء الاصطناعي يجعل الترميز أسرع، ولكن إنتاج الثغرات بشكل أسرع ليس الحل. من أجل الترميز الوكالي المستدام والقابل للتطوير، يجب أن يكون الأمان هو الإعداد الافتراضي من السطر الأول من الكود.
- المصدر : Ai code is twice as likely to have bugs. Qoder fixes that during the session — 2020-12-23
أهم أخبار التقنية في 3 دقائق كل صباح
بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.