
7 月 21 日,阿里 Qoder 上线全新安全能力 Qoder Security,和传统扫描工具靠规则匹配已知模式不同,该安全能力可在 Qoder 生成代码时同步开展安全检查,发现问题后自动修复,并在下一轮扫描中闭环,覆盖「发现、修复、再次验证」的全链路,相当于为每一位用户配备一位专属安全工程师,可满足企业级场景对安全的需求。
7 月 21 日,阿里 Qoder 上线全新安全能力 Qoder Security,和传统扫描工具靠规则匹配已知模式不同,该安全能力可在 Qoder 生成代码时同步开展安全检查,发现问题后自动修复,并在下一轮扫描中闭环,覆盖「发现、修复、再次验证」的全链路,相当于为每一位用户配备一位专属安全工程师,可满足企业级场景对安全的需求。

根据数据统计显示,全球超过 40%的新代码由 AI 辅助生成,这些 AI 生成的代码出现漏洞的概率要高于人工代码,但企业的安全审查能力并未同步提升。因此安全不能依赖人的自律与模型的自觉,必须内建于 Agent 的运行框架。
Qoder 将「静态扫描」升级为「主动式安全」方案,该方案集成了自研安全大模型,可理解代码上下文与污点传播路径,对检出的问题自我验证可达性,只报告真实可达的风险。发现问题后由编程智能体直接完成修复,下一轮扫描闭环再次验证。

第一层漏洞实时拦截
为平衡成本、延迟和漏洞检出率问题,解决成本与延迟的问题,Qoder 还设计了三层安全护航,避免每一行代码都交给最强的大模型全量复核。在纯文本的字符流级别任务中,代码生成的同时就筛查已知高危模式,危险函数调用这类问题即时发现、自动修复,可实现零延迟、零额外算力开销;在一轮任务完成后,系统会在合适的时机给出后续建议,例如通过扫描检测代码安全隐患,SQL 注入、远程命令执行、敏感信息泄露这类需要理解语义才能识别的风险,大多都会在这一层被发现。
提交代码前,系统则会触发最后一道防线,主动询问是否需要扫描。Qoder Security 可跨文件、跨函数追踪完整数据流,从污点源到危险汇聚点,挖出单文件视角永远看不到的隐藏关联漏洞。
测试数据显示,相比传统方案,Qoder Security 漏洞检出率提升约 60%,告警误报率降低约 80%,单个漏洞从发现到修复可达小时级。据介绍,Qoder 团队使用 Qoder Security 对一批生产级开源项目与 AI 基础设施组件进行了测试,这些项目大多拥有活跃的社区和成熟的工程实践,其中不乏被全球开发者广泛使用的明星项目,最终 Qoder Security 自主发现了 600 多个安全问题。

目前,Qoder 国际版与 Qoder CN 的 Qoder Desktop、Qoder CLI 均已支持该能力,用户可一键开启,无需安装或配置任何额外插件。



