7月21日,阿里Qoder上线全新安全能力Qoder Security,与传统的静态扫描工具不同,该能力在代码生成的同时即开展安全检查,发现问题后自动修复,并在下一轮扫描中闭环验证,覆盖“发现、修复、再次验证”的全链路。阿里方面表示,这相当于为每一位用户配备了一位专属安全工程师,可满足企业级场景对安全的需求。
当前,AI辅助编程已成为行业趋势。数据显示,全球超过40%的新代码由AI辅助生成,但这些AI生成的代码出现漏洞的概率高于人工代码,而企业的安全审查能力并未同步提升。阿里Qoder团队认为,安全不能依赖人的自律与模型的自觉,必须内建于Agent的运行框架。
Qoder Security将“静态扫描”升级为“主动式安全”方案。该方案集成了自研安全大模型,可理解代码上下文与污点传播路径,对检出的问题自我验证可达性,只报告真实可达的风险。发现问题后由编程智能体直接完成修复,下一轮扫描闭环再次验证。
为平衡成本、延迟和漏洞检出率,Qoder还设计了三层安全护航机制。第一层在纯文本字符流级别实时拦截,代码生成时即筛查已知高危模式,如危险函数调用,可实现零延迟、零额外算力开销;第二层在任务完成后给出后续建议,通过扫描检测需要理解语义才能识别的风险,如SQL注入、远程命令执行、敏感信息泄露;第三层在提交代码前触发最后一道防线,主动询问是否需要扫描,可跨文件、跨函数追踪完整数据流,挖出单文件视角难以发现的隐藏关联漏洞。
测试数据显示,相比传统方案,Qoder Security的漏洞检出率提升约60%,告警误报率降低约80%,单个漏洞从发现到修复可达小时级。Qoder团队使用该能力对一批生产级开源项目与AI基础设施组件进行了测试,这些项目大多拥有活跃社区和成熟工程实践,最终自主发现了600多个安全问题。
目前,Qoder国际版与Qoder CN的Qoder Desktop、Qoder CLI均已支持该能力,用户可一键开启,无需安装或配置任何额外插件。