SevenTnewS

阿里巴巴Qoder

AI代码出bug概率是人工的两倍,Qoder在编码会话中修复

Qoder Security为每次AI编码会话内置一名专职安全工程师,在代码编写的那一刻立即捕获漏洞,而不是等到数天后的部署。

Emmanuel Fabrice Omgbwa Yasse AI 辅助

2026-07-30 · 阅读需 5 分钟

AI代码出bug概率是人工的两倍,Qoder在编码会话中修复

AI编写代码的速度超过了任何人类团队的审查能力。这种速度是有代价的:目前超过40%的新代码是由AI生成的,而一项2026年7月对近9000个C++程序的研究发现,即使控制代码长度和测试通过率,AI代码触发的运行时违规率大约是人工编写代码的两倍。传统的安全扫描被隔离在CI流水线中,只在部署前的最后一刻发现问题,而此时开发者的上下文已经丢失,误报需要逐行手动验证。

AI生成代码的安全悖论

代码变更量呈指数级增长,但企业的安全审查能力并未跟上。传统工具面临三个痛点:高误报率让开发者淹没在噪音中,结果的可解释性差,以及介入太晚, , 在代码编写完成之后、上下文丢失之后,有时甚至在漏洞已经进入生产环境之后。当OpenAI的Codex Security今年早些时候推出时,它选择了仓库级扫描。Anthropic将安全审查集成到Claude Code的编码会话中。行业共识很明确:安全检查必须在代码诞生的那一刻进行,而不是事后。

Qoder Security:将保护嵌入编码会话

Qoder,阿里巴巴的智能体AI编码平台,现在是中国首个提供此类集成主动安全的主流产品。Qoder Security开箱即用,适用于Qoder Desktop和Qoder CLI,无需插件,无需额外配置,只需在设置中切换即可。它就像为每个开发者分配一名专职安全工程师,分阶段审查、验证和修复问题。

三层内部机制:从实时正则表达式到跨文件深度分析

对每一行代码都运行最强大的大模型会太慢、太贵。Qoder Security通过三层设计解决了这个问题,每一层负责其特定职责,且不会打断开发者的工作流。

第一层:实时正则表达式拦截。在代码生成时,在字符流级别运行。危险函数调用会被立即检测并自动修复,零延迟、零额外计算成本。这是第一道防线,免费且始终开启。

第二层:语义增量审查。任务完成后,系统建议进行一次扫描。它只审查当前修改中的增量代码,但既关注代码本身也关注其底层意图。需要语义理解的风险,如SQL注入、远程代码执行(RCE)、敏感信息泄露,在这里被捕获。

第三层:跨文件深度审查。提交前,系统询问是否运行更深入的扫描。它跟踪跨文件和函数的完整数据流,从污染源到危险汇点,揭示无法从单个文件中看到的隐藏关联漏洞。在一个内部示例中,系统通过一个Service层并跨越三个文件追踪HTTP查询参数,定位到一个启用了autoType且没有白名单的反序列化调用,这是一个任何单文件扫描都无法检测到的RCE链条。

所有三层运行都不会阻塞开发者。第一层自动运行;另外两层在适当时候提示用户发起扫描,仅在明确批准后执行。

经过验证的影响:内部测试数据

在正式发布之前,Qoder在生产级开源项目和AI基础设施组件上测试了该系统。尽管代码库维护良好,扫描仍发现了超过600个安全问题。其中包括广泛使用的JSON库Fastjson中的一个关键远程代码执行漏洞。Qoder Security现在能在AI辅助编码中使用Fastjson解析外部输入时自动检测该特定漏洞。

性能指标令人瞩目。与传统方法相比,Qoder Security将漏洞检测率提高了约60%。误报警报减少了约80%。识别和修复单个漏洞的时间从数天或数周缩短到数小时。在阿里巴巴自己的工程团队中,采用Qoder Security后,代码审查中与安全相关的反馈减少了35%到45%,因为风险在编码期间就被捕获并解决,而非在审查时。

这并不意味着手动审查过时了。Qoder Security旨在补充CI和手动流程,它将安全左移到编码阶段,而合规日志记录和治理仍是独立的职责。系统可能仍会产生误报,开发者始终保留是否接受建议修复的最终决定权。

行业向会话内安全的转变

OpenAI的Codex Security和Anthropic的Claude Security都在今年早些时候采取了行动。Codex Security选择了仓库级扫描;Anthropic将安全审查直接集成到Claude Code会话中。Qoder的方法是将安全保护直接嵌入代理的编码会话中,由专有的安全大模型驱动,该模型理解代码上下文和污点传播路径。它不是静态规则匹配,而是自我验证检测到的问题的可达性,只报告真正可达的风险。安全审查代理独立于编码代理运行,避免了自我验证的陷阱。一个扫描子代理和一个验证子代理协同工作,提高检测准确性。

正如消息来源所说,AI让编码更快,但更快地产生漏洞并非答案。为了实现可持续、可扩展的智能体编码,安全必须从一开始就成为默认设置。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。