阿里Qoder上线AI安全能力,漏洞检出率提升60%
在人工智能辅助代码生成日益普及的背景下,如何保障代码安全性成为行业关注焦点。近日,阿里Qoder宣布上线全新安全能力Qoder Security,旨在解决AI生成代码存在的安全隐患问题。 与传统依赖规...
在人工智能辅助代码生成日益普及的背景下,如何保障代码安全性成为行业关注焦点。近日,阿里Qoder宣布上线全新安全能力Qoder Security,旨在解决AI生成代码存在的安全隐患问题。
与传统依赖规则匹配的扫描工具不同,Qoder Security采用"主动式安全"方案,在代码生成过程中同步开展安全检查。系统能够自动发现并修复潜在漏洞,并在下一轮扫描中进行闭环验证,形成完整的安全防护链条。这一创新设计相当于为每位用户配备了一位专属安全工程师,能够满足企业级场景对安全性的严苛要求。
数据显示,全球超过40%的新代码由AI辅助生成,而这些AI生成的代码出现漏洞的概率要高于人工编写的代码。然而,企业的安全审查能力并未同步提升,这使得单纯依赖人员自律或模型自觉来保障安全变得不可靠。为此,Qoder将"静态扫描"升级为"主动式安全"方案,集成了自主研发的安全大模型,可以理解代码上下文和污点传播路径,对检出的问题进行自我验证可达性,只报告真实存在的风险。
为了平衡成本、延迟和漏洞检出率之间的关系,Qoder设计了三层安全护航机制。在纯文本字符流级别任务中,代码生成的同时就能筛查已知高危模式,危险函数调用等问题即时发现并自动修复,实现零延迟、零额外算力开销。在一轮任务完成后,系统会在合适的时机给出后续建议,例如通过扫描检测代码安全隐患,SQL注入、远程命令执行、敏感信息泄露这类需要理解语义才能识别的风险,大多都会在这一层被发现。
提交代码前,系统会触发最后一道防线,主动询问是否需要扫描。Qoder Security具备跨文件、跨函数追踪完整数据流的能力,可以从污点源到危险汇聚点,挖掘单文件视角永远看不到的隐藏关联漏洞。
测试数据显示,相比传统方案,Qoder Security在漏洞检出率方面提升约60%,告警误报率降低约80%,单个漏洞从发现到修复的时间可控制在小时级。据介绍,Qoder团队使用Qoder Security对一批生产级开源项目与AI基础设施组件进行了测试,这些项目大多拥有活跃的社区和成熟的工程实践,其中不乏被全球开发者广泛使用的明星项目,最终Qoder Security自主发现了600多个安全问题。
目前,Qoder国际版与Qoder CN的Qoder Desktop、Qoder CLI均已支持该能力,用户可一键开启,无需安装或配置任何额外插件。这一创新举措不仅提升了AI辅助代码生成的安全性,也为开发者提供了更可靠的开发环境。