SOURCE // NEWS

阿里Qoder上线Qoder Security,打造AI代码“主动安全”自愈系统

阿里Qoder上线Qoder Security,打造AI代码“主动安全”自愈系统

7月21日,阿里Qoder正式上线了全新的安全能力——Qoder Security。与传统安全扫描工具依赖规则匹配已知漏洞模式的被动方式不同,#Qoder Security能够在AI生成代码的过程中同步进行安全检查,并在发现问题后自动修复。通过在下一轮扫描中形成闭环,它完整覆盖了“发现、修复、再次验证”的全链路,相当于为每位开发者配备了一位专属的安全工程师,能够极大满足企业级场景对代码安全性的严苛需求。

相关数据显示,目前全球已有超过40%的新代码由AI辅助生成。然而,这些由AI生成的代码出现漏洞的概率往往高于人工编写的代码,而企业自身的安全审查能力并未同步提升。面对这一现状,业界逐渐达成共识:安全不能单纯依赖开发者的自律或基础模型的自觉,而必须内建于编程智能体的运行框架之中。Qoder此次正是将传统的“静态扫描”升级为了“主动式安全”方案,其核心集成了解析代码上下文与污点传播路径的自研安全大模型,能够对检出的问题进行自我可达性验证,过滤虚警,确保只报告真实存在的风险。

为了完美平衡成本、延迟和漏洞检出率,Qoder特别设计了三层安全护航机制,避免将每一行代码都交由最强的大模型进行高成本复核。在纯文本的字符流级别任务中,第一层防护会在代码生成的瞬间筛查高危函数调用,实现零延迟、零额外算力开销的即时发现与自动修复。在一轮编写任务完成后,第二层防护则会在合适时机针对SQL注入、远程命令执行、敏感信息泄露等深度语义风险进行扫描。而在提交代码前,第三层防线则会通过主动询问触发,支持跨文件、跨函数追踪完整的污点数据流,从而挖出单文件视角下无法察觉的隐藏关联漏洞。

测试数据显示,相比于传统安全扫描方案,Qoder Security将漏洞检出率提升了约60%,同时将告警误报率降低了约80%,单个漏洞从发现到修复缩短至小时级。据悉,Qoder团队已使用该系统对一批活跃度极高的生产级开源项目和AI基础设施组件进行了安全测试,自主发现了600多个安全问题。目前,该能力已在Qoder国际版及国内版的Qoder Desktop和Qoder CLI中上线,用户可一键开启,无需配置任何额外插件。

AgentUpdate 深度解析

阿里Qoder Security的推出标志着AI编程智能体(Coding Agent)从单纯的“代码生成”向“可信闭环”的重要演进。传统的#DevSecOps工具多基于静态规则匹配,难以理解复杂的上下文,且只能“发现”无法“修复”。Qoder通过自研安全大模型,实现了“发现-修复-验证”的主动式自愈闭环,这不仅提升了代码安全性,更确立了AI Agent在软件工程中从“辅助助手”向“自主协作者”的角色转变。随着AI生成代码占比突破40%,未来的AI Agent生态必然需要这种内生安全(Security by Design)的能力。这为下一代软件工程(AI-Native SDLC)提供了一个极佳的范式:未来的智能体不仅要跑得快,更要自带“免疫系统”,在运行时与编译前自愈,极大降低企业落地AI技术的信任门槛。