7月21日,阿里Qoder上線全新安全能力Qoder Security,與傳統的靜態掃描工具不同,該能力在程式碼生成的同時即開展安全檢查,發現問題後自動修復,並在下一輪掃描中閉環驗證,覆蓋“發現、修復、再次驗證”的全鏈路。阿里方面表示,這相當於為每一位使用者配備了一位專屬安全工程師,可滿足企業級場景對安全的需求。
當前,AI輔助程式設計已成為行業趨勢。資料顯示,全球超過40%的新程式碼由AI輔助生成,但這些AI生成的程式碼出現漏洞的機率高於人工程式碼,而企業的安全審查能力並未同步提升。阿里Qoder團隊認為,安全不能依賴人的自律與模型的自覺,必須內建於Agent的執行框架。
Qoder Security將“靜態掃描”升級為“主動式安全”方案。該方案集成了自研安全大模型,可理解程式碼上下文與汙點傳播路徑,對檢出的問題自我驗證可達性,只報告真實可達的風險。發現問題後由程式設計智慧體直接完成修復,下一輪掃描閉環再次驗證。
為平衡成本、延遲和漏洞檢出率,Qoder還設計了三層安全護航機制。第一層在純文本字元流級別即時攔截,程式碼生成時即篩查已知高危模式,如危險函式呼叫,可實現零延遲、零額外算力開銷;第二層在任務完成後給出後續建議,通過掃描檢測需要理解語義才能識別的風險,如SQL隱碼攻擊、遠端命令執行、敏感資訊洩露;第三層在提交程式碼前觸發最後一道防線,主動詢問是否需要掃描,可跨檔案、跨函式追蹤完整資料流,挖出單檔案視角難以發現的隱藏關聯漏洞。
測試資料顯示,相比傳統方案,Qoder Security的漏洞檢出率提升約60%,告警誤報率降低約80%,單個漏洞從發現到修復可達小時級。Qoder團隊使用該能力對一批生產級開源專案與AI基礎設施元件進行了測試,這些專案大多擁有活躍社群和成熟工程實踐,最終自主發現了600多個安全問題。
目前,Qoder國際版與Qoder CN的Qoder Desktop、Qoder CLI均已支援該能力,使用者可一鍵開啟,無需安裝或配置任何額外外掛。