机械荟萃山庄

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 126|回复: 0

AI编程的先胡编后检查的流程已经不适合发展了

[复制链接]

2万

主题

3万

帖子

22万

积分

超级版主

Rank: 8Rank: 8

积分
224828
发表于 2026-7-25 13:54:24 | 显示全部楼层 |阅读模式



这类问题往往要等代码提交以后,才会被CI扫描出来。告警一下出来很多,开发者还得重新看代码,判断哪些是真的问题,处理起来就比较费时间。
所以安全检查最好跟着代码生成一起做。问题刚出现就提醒,开发者更容易看懂,也知道该从哪里改。
其实今年OpenAI和Anthropic都在往这个方向走,都在试着把安全检查从"写完再扫"挪到"写的时候就查"。



新上线的 Qoder Security,也沿着这个方向做了一套检查,这也是国内第一个把原生代码安全能力做进Agent的产品。
它把检查分成三层:L1 静态检查负责快速发现明显问题;

L2 轻量扫描结合当前代码上下文判断风险;
L3 深度扫描会跨文件追踪调用链,并在提交等关键节点继续检查。不是说所有问题都用最重的方式扫,更多的是按风险逐层深入。


有些问题只看规则不够。比如代码里明明写了校验,但在某个分支下可以绕过去,这时候就需要结合上下文判断。
我觉得更值得讲的是跨文件追踪。一个 HTTP 参数可能经过三层调用,最后进入一段没有正确处理的 SQL 拼接。
单看某个文件,看到的可能只是其中一小段。把整个调用过程连起来,风险才会变得清楚。
大家可能会想,既然深度扫描更厉害,为什么不全部用它?


像硬编码密钥这种明显的风险,简单扫一下就能发现,没必要每次都上模型。
真碰到规则看不懂的,再继续往下查。
简单的靠规则,拿不准的靠理解,复杂的在关键节点再深挖一次。

发现问题之后直接在当前对话里修掉,不给你丢一份报告让你自己对照着找。同一个会话内,发现、修复、再扫一遍确认。不用切出去,不用等,不用对照报告找代码。





回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|小黑屋|手机版|Archiver|机械荟萃山庄 ( 辽ICP备16011317号-1 )

GMT+8, 2026-8-2 16:16 , Processed in 0.079832 second(s), 19 queries , Gzip On.

Powered by Discuz! X3.4 Licensed

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表