您现在的位置是:首页 > 特别推荐 >
阿里Qoder上线全新安全能力,为每位用户配备一位专属安全工程师
2026-07-21 15:17:47作者:来源:中国信息化周报
摘要7月21日,阿里Qoder上线全新安全能力Qoder Security,和传统扫描工具靠规则匹配已知模式不同,该安全能力可在Qoder生成代码时同步开展安全检查,发现问题后自动修复,并在下一轮扫描中闭环,覆盖「发现、修复、再次验证」的全链路,相当于为每一位用户配备一位专属安全工程师,可满足企业级场景对安全的需求。...

根据数据统计显示,全球超过40%的新代码由AI辅助生成,这些AI生成的代码出现漏洞的概率要高于人工代码,但企业的安全审查能力并未同步提升。因此安全不能依赖人的自律与模型的自觉,必须内建于Agent的运行框架。
Qoder将“静态扫描”升级为“主动式安全”方案,该方案集成了自研安全大模型,可理解代码上下文与污点传播路径,对检出的问题自我验证可达性,只报告真实可达的风险。发现问题后由编程智能体直接完成修复,下一轮扫描闭环再次验证。

第一层漏洞实时拦截
为平衡成本、延迟和漏洞检出率问题,解决成本与延迟的问题,Qoder还设计了三层安全护航,避免每一行代码都交给最强的大模型全量复核。在纯文本的字符流级别任务中,代码生成的同时就筛查已知高危模式,危险函数调用这类问题即时发现、自动修复,可实现零延迟、零额外算力开销;在一轮任务完成后,系统会在合适的时机给出后续建议,例如通过扫描检测代码安全隐患,SQL注入、远程命令执行、敏感信息泄露这类需要理解语义才能识别的风险,大多都会在这一层被发现。
提交代码前,系统则会触发最后一道防线,主动询问是否需要扫描。Qoder Security可跨文件、跨函数追踪完整数据流,从污点源到危险汇聚点,挖出单文件视角永远看不到的隐藏关联漏洞。
测试数据显示,相比传统方案,Qoder Security漏洞检出率提升约60%,告警误报率降低约80%,单个漏洞从发现到修复可达小时级。据介绍,Qoder团队使用Qoder Security对一批生产级开源项目与AI基础设施组件进行了测试,这些项目大多拥有活跃的社区和成熟的工程实践,其中不乏被全球开发者广泛使用的明星项目,最终Qoder Security自主发现了600多个安全问题。

目前,Qoder国际版与Qoder CN的Qoder Desktop、Qoder CLI均已支持该能力,用户可一键开启,无需安装或配置任何额外插件。
(本文不涉密)
责任编辑:路沙





