SevenTnewS

AI 编程安全

Qoder 将代码安全从发布关口前移至击键之时

Qoder Desktop 和 CLI 现以三种深度运行安全检查,从实时击键筛查到合并前的跨文件数据流分析。阿里巴巴云报告称,漏洞检测率提高约 60%,代码审查期间的安全反馈减少 35% 至 45%。

Emmanuel Fabrice Omgbwa Yasse AI 辅助

2026-08-13 · 阅读需 4 分钟

Qoder 将代码安全从发布关口前移至击键之时

AI 编程助手改变了代码审查的格局。团队在更短的时间内生成更多变更,而同样的加速效应也在为攻击者服务,他们如今将漏洞的发现与利用自动化。如果只在发布前关口运行安全检查,那么当问题到达开发者手中时,解释该漏洞的上下文往往已经消失。

阿里巴巴云的 Qoder 正在将检查嵌入编写过程。其原生代码安全功能于 2026 年 7 月推出,首先在 Qoder Desktop 和 Qoder CLI 中提供,其他 Qoder 产品将在后续版本中跟进。该设计并非单一关口,而是一个渐进式三层扫描机制,将检查深度与工作流中的时机相匹配,并接受一种取舍:反馈速度与分析深度之间的权衡。

三种检查,工作流中的三个关键时刻

第一层在代码编写过程中运行。它使用字符流级别的轻量级模式匹配,标记已知的高风险模式,例如可能导致命令注入的危险函数调用,并在编码期间将其提示出来。阿里巴巴云表示,这一层自动运行,即时发现问题,且不增加任何计算成本。它快速而浅层,是第一道防线,而非最终结论。

第二层等到一轮变更完成后再运行。它对当前工作成果进行语义分析,结合输入来源、使用模式和本地上下文,以捕捉仅靠模式匹配无法判断的问题。客户端会在适当的时候提示开发者运行安全扫描,只审查增量代码,并在语法之外审视意图。

第三层是深度检查。它在更广的范围内追踪数据从入口点到敏感操作的完整路径,捕捉单个文件内不可见的风险。Qoder 建议在提交或合并之前运行它。

层级运行时机检测内容
模式拦截编码时自动运行已知高风险模式,如危险函数调用,即时检测且不增加计算成本
语义审查任务完成后,经确认运行模式匹配无法判断的问题,结合代码、输入来源、使用模式和本地上下文
数据流分析提交或合并前跨文件追踪从入口点到敏感操作的复杂风险

这些检查的设计不会打断工作流。第一层自动运行;另外两层会提示开发者,并且仅在明确批准后执行。发现问题时,修复过程仍留在同一工具内:Qoder 解释原因、提出修复方案,一旦开发者确认,智能体就会应用更改并显示差异对比。阿里巴巴云表示,从检测到审查的整个流程不到十分钟,并减少了安全团队与工程团队之间的来回沟通。

覆盖哪些问题,又为人类保留了什么

目前的覆盖范围针对六类漏洞:SQL 注入、命令注入、路径遍历、敏感信息泄露、加密技术的不当使用,以及不安全的反序列化。这些是在代码中具有可识别模式的类别。空白区域同样是刻意为之:访问控制失效、身份验证缺陷和业务逻辑漏洞在很大程度上依赖业务上下文,尚未纳入主要覆盖范围,随着模型进步,其准确性预计会提高。

该公司明确表示,该功能不会取代代码审查、测试或专业安全审计。修复建议应在开发者审查后采用,每项更改都需由人工确认。智能体提出建议,开发者做出决定。

阿里巴巴云的数据,以及数据未说明的内容

在结果方面,阿里巴巴云报告称,Qoder Security 与传统方法相比可将漏洞检测率提高约 60%,其依据是那些由恶意构造的载荷构成、任何单个文件都无法暴露的漏洞案例。该公司自己的工程团队在内部使用该工作流一段时间后,代码审查中与安全相关的反馈减少了约 35% 至 45%。这些是该公司针对自家产品给出的数据;独立验证仍有待进行。

阿里巴巴云还表示,Qoder 是中国首个提供此类集成式主动安全能力的主流智能体 AI 编程平台。该功能可在设置中一键启用,无需额外插件或配置,公司还发布了五个在真实工作流中使用该功能的实操演示。

值得关注的不是功能列表,而是检查的时机。将安全内置于编写时刻,在上下文最新鲜时请求关注,是对 AI 编程所制造问题的直接回应:代码更多、平静时间更少、可利用的窗口越来越大。如果它能在生产环境中奏效,竞争对手的智能体编程平台将不得不提出同样的主张,或者解释为什么它们仍然采用关口式检查。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。