寂静回声 发表于 2026-7-25 13:54:24

AI编程的先胡编后检查的流程已经不适合发展了

https://s3.bmp.ovh/2026/07/25/4NxVPrxu.jpg


这类问题往往要等代码提交以后,才会被CI扫描出来。告警一下出来很多,开发者还得重新看代码,判断哪些是真的问题,处理起来就比较费时间。
所以安全检查最好跟着代码生成一起做。问题刚出现就提醒,开发者更容易看懂,也知道该从哪里改。
其实今年OpenAI和Anthropic都在往这个方向走,都在试着把安全检查从"写完再扫"挪到"写的时候就查"。



新上线的 Qoder Security,也沿着这个方向做了一套检查,这也是国内第一个把原生代码安全能力做进Agent的产品。
它把检查分成三层:L1 静态检查负责快速发现明显问题;

L2 轻量扫描结合当前代码上下文判断风险;
L3 深度扫描会跨文件追踪调用链,并在提交等关键节点继续检查。不是说所有问题都用最重的方式扫,更多的是按风险逐层深入。


有些问题只看规则不够。比如代码里明明写了校验,但在某个分支下可以绕过去,这时候就需要结合上下文判断。
我觉得更值得讲的是跨文件追踪。一个 HTTP 参数可能经过三层调用,最后进入一段没有正确处理的 SQL 拼接。
单看某个文件,看到的可能只是其中一小段。把整个调用过程连起来,风险才会变得清楚。
大家可能会想,既然深度扫描更厉害,为什么不全部用它?


像硬编码密钥这种明显的风险,简单扫一下就能发现,没必要每次都上模型。
真碰到规则看不懂的,再继续往下查。
简单的靠规则,拿不准的靠理解,复杂的在关键节点再深挖一次。

发现问题之后直接在当前对话里修掉,不给你丢一份报告让你自己对照着找。同一个会话内,发现、修复、再扫一遍确认。不用切出去,不用等,不用对照报告找代码。
https://s3.bmp.ovh/2026/07/25/NzPM6LPt.jpg




页: [1]
查看完整版本: AI编程的先胡编后检查的流程已经不适合发展了