Qoder Security重磅上线:为每位开发者,配了一位专属安全工程师

简介: 安全,从第一行代码开始。

随着AI编程的普及,代码的产出规模和改动范围成倍放大,而企业的代码安全审查能力却未能同步跟上,由此带来的系统风险持续攀升。传统代码安全手段存在三大痛点:误报多、噪音大,难以理解,且介入过晚。在AI Coding时代,安全不应是开发完成后的一道关卡,而应成为贯穿编码全过程的原生能力——既守得住风险底线,也扛得起 AI 时代的交付节奏。我们需要的是一种主动建议、安全内建的新一代代码安全能力。

今天,这个理念在代码安全领域有了具体的产品答案。Qoder Security正式上线,代码安全内生于 Qoder,贯穿从需求建模、编码到提交的每一步。把「编码会话内三层安全护航 + 发现问题同会话修复」做成开箱即用的产品能力,在国内主流Agentic Coding智能体产品中尚属首例。

视频详情可点击到阿里云安全微信公众号观看

Qoder国际版Qoder CN的Qoder Desktop、Qoder CLI均已支持,在设置中一键开启,无需安装或配置任何额外插件。

先说效果。相比传统方案,Qoder Security的漏洞检出率提升约60%,大量过去从检测中漏网、直接进入仓库的隐患,现在在编码阶段就能被发现。

告警误报率降低约80%,开发者不必再把时间消耗在成片的无效告警里逐条甄别。

单个漏洞从发现到修复进入小时级,而在传统流程中,这个周期往往以天或周计。
1.png
Qoder Security正式发布前,我们还用它对一批生产级开源项目与AI基础设施组件进行了内部测试。这些项目大多拥有活跃的社区和成熟的工程实践,其中不乏被全球开发者广泛使用的明星项目。即便如此,测试仍发现600多个安全问题。

近期,Fastjson被披露存在高危任意代码执行风险,攻击者可通过构造恶意数据触发漏洞,进而在目标系统中执行任意代码,对业务系统和数据安全造成严重威胁。

当前Qoder Security支持该漏洞检测,如果开发者在AI编码过程中,有存在调用Fastjson解析外部输入的场景,可以通过Qoder Security进行安全扫描,能快速识别代码中的风险,及时修复漏洞,将安全风险阻断在上线之前。

视频详情可点击到阿里云安全微信公众号观看

事后扫描:追不上AI生成代码的速度

AI写代码的速度,正在变成漏洞进入仓库的速度。 全球超过40%的新代码由AI辅助生成;今年7月一项针对近9000个C++程序的多层验证研究发现,即使控制代码长度和测试通过率,AI生成代码触发已确认运行时违规的概率,约为人工代码的2倍。

多数团队并不缺少扫描工具,问题出在反馈来得太晚。安全平台独立于编码界面,扫描往往集中在CI环节,报告在上线前最后一刻才到。等到开发者着手修复时,编写这段代码时的上下文可能已经丢失,报告中的误报也需要人工逐条甄别。

另一处断点在检测方式本身:正则能识别硬编码密钥这类明显模式,但「校验写了却能被绕过」这类逻辑问题,规则匹配无法覆盖。

国际头部厂商已经相继布局。今年早些时候,OpenAI推出Codex Security,选择的是仓库级扫描路线;Anthropic则把安全审查能力集成进Claude Code的编码会话。两条路线不同,但行业有一个相同判断:安全检查必须尽量回到代码诞生的那一刻。

Qoder选择的,是把安全护航做进智能体编码会话之内。

从静态扫描,到主动式安全

在国内主流Agentic Coding产品中,Qoder Security率先把「编码会话内三层安全护航 + 发现问题同会话修复」做成了产品能力。

背后是一次技术范式升级:把代码安全从「静态扫描」推向「主动式安全」。传统方案靠规则匹配已知模式;Qoder Security 基于千问大模型,理解代码上下文与污点传播路径,对检出的问题自我验证可达性,只报告真实可达的风险。

发现问题后由编程智能体直接完成修复,下一轮扫描闭环再次验证,不留安全债务。像为每位开发者配了一位专属安全工程师,分阶段审查、验证、修复。

另一个关键设计是双Agent协同架构。编程Agent与负责安全审查的Agent相互独立,避免「自己改完再给自己打满分」;安全审查Agent再由扫描与验证两个Agent分工协作,进一步提高检出结果的准确率。

三层防线,层层递进

把安全审查引入编码过程,首先要解决成本与延迟的问题。如果每一行代码都交给最强的大模型全量复核,算力成本会迅速失控,响应延迟也会明显影响编码体验。因此Qoder Security采用三层设计,各司其职。

第一层,实时正则拦截

在字符流级别工作,代码生成的同时就筛查已知高危模式,危险函数调用这类问题即时发现、自动修复。零延迟、零额外算力开销,免费,是防线的第一道快门。

视频详情可点击到阿里云安全微信公众号观看

第二层,语义级增量审查

一轮任务完成后,系统在合适的时机给出后续建议:「扫一扫,检测代码安全隐患」。它只审查本次改动的增量代码,但既看写了什么字符,也看这段代码想做什么。SQL注入、远程命令执行、敏感信息泄露这类需要理解语义才能识别的风险,大多都会在这一层被发现。

视频详情可点击到阿里云安全微信公众号观看

第三层,跨文件深度审查

提交代码前,系统主动询问是否扫描。Qoder Security跨文件、跨函数追踪完整数据流,从污点源到危险汇聚点,挖出单文件视角永远看不到的隐藏关联漏洞。

视频详情可点击到阿里云安全微信公众号观看

举个例子。一个交易系统的「账单查询」接口,实现导出功能时,AI用Runtime.getRuntime().exec() 调用系统命令,这行代码刚生成就被第一层标记出来。

调试日志中明文打印了账单金额和卡号,正则无法判断这个字段是什么,语义审查在几秒钟内就将其识别出来。

提交前,深度审查从HTTP查询条件参数出发,穿过Service层、横跨3个文件,追踪到一个公共缓存工具中开启了autoType、没有白名单限制的反序列化调用。这是一条可以被构造恶意数据包利用的远程命令执行链路,单看任何一个文件都发现不了。

三个问题检出后给出修复建议,用户确认,主Agent执行修改,review一遍diff,前后不到十分钟。

三层护航都不会打断编码过程。第一层自动运行,后两层由系统在合适的时机询问是否扫描,用户确认后才执行。

这套流程在我们内部的研发中已经运行了一段时间:使用Qoder Security后,代码评审中与安全相关的评审意见下降约35%到45%。

怎么开启

Qoder Desktop
先把Qoder Desktop更新到最新版本,然后进入Quest视窗: 设置 > Security,打开总开关「开启安全审查」。设置里对应的三个层级开关分别是静态检查、轻量扫描、深度扫描,默认全开。
1.gif
Qoder CLI
Qoder CLI从v1.1.0起支持同样的能力:输入/security-settings,即可查看并开关三层防线。国际版与中国版(CN)均可使用。
2.gif
之后正常写代码即可。检测像语法高亮一样默认在线,系统会在合适的时机主动询问是否扫描,无需记忆任何命令。

无论Desktop还是CLI,也都可以随时输入/security-scan,或直接说「帮我检查下代码是否有风险」,手动发起一次扫描。
3.gif
最后说明两点边界。Qoder Security与CI和人工审查互补,编码阶段左移负责早发现、早修复,合规留痕与组织卡控仍交给现有流程。安全检查也仍可能有误报,采纳与否始终由开发者决定。

AI让写代码更快,但「更快地生产漏洞」不是行业想要的答案。可持续的Agentic Coding,安全应该是默认设置。只有安全可信,智能体才能规模化地创造价值。

安全,从第一行代码开始。

立即体验

下载或更新Qoder Desktop:qoder.com/zh/desktop

Qoder CLI:qoder.com/zh/cli

相关文章
|
2月前
|
云安全 人工智能 运维
阿里云联动百位企业安全专家,共识Agent防御最佳实践
当Agent成为新员工,你的安全边界在哪里?
2026 11
阿里云联动百位企业安全专家,共识Agent防御最佳实践
|
3月前
|
人工智能 弹性计算 运维
阿里云发布堡垒机智能运维Agent,运维交互进入自然语言新时代
支持自然语言运维,提升效率与安全双保障。
1419 2
|
2月前
|
人工智能 安全 测试技术
|
2月前
|
人工智能
Qwen3.8抢先体验!正式版即将发布并开源!
千问Qwen3.8即将开源,参数达2.4T,进化速度以“天”计,实力媲美Fable 5。预览版Qwen3.8-Max已上线阿里Token Plan等平台,限时优惠:日间Credits低至1折,夜间更优,个人/团队版月付仅35元起!
3714 141
|
10月前
|
人工智能 前端开发 算法
大厂CIO独家分享:AI如何重塑开发者未来十年
在 AI 时代,若你还在紧盯代码量、执着于全栈工程师的招聘,或者仅凭技术贡献率来评判价值,执着于业务提效的比例而忽略产研价值,你很可能已经被所谓的“常识”困住了脚步。
5421 91
大厂CIO独家分享:AI如何重塑开发者未来十年
|
4月前
|
存储 Rust NoSQL
一条命令迁移,帮你实现 OpenClaw 与 Hermes Agent 记忆互通!
本文是基于阿里云 Tablestore 的 Agent 记忆共享实战指南:一条命令迁移 OpenClaw 记忆至 Hermes,通过统一 Tablestore 实例、应用 ID 与租户 ID,实现跨Agent(如龙虾与马)记忆自动互通、实时同步与语义检索,支持 CLI 管理与对话中直接调用,安全可靠,开箱即用。
5301 125
|
10月前
|
云安全 人工智能 安全
|
2月前
|
人工智能 JSON 安全
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
阿里云AI安全产品联动防御Fastjson攻击
2815 13
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
|
3月前
|
人工智能 IDE API
阿里云OpenCode:替代Claude Code的开源AI编程Agent全解析
阿里云OpenCode是一款终端优先、模型中立、本地优先的开源AI编程Agent,核心定位是成为Claude Code的国产开源替代方案。它打破了单一模型绑定限制,支持75+款大模型无缝切换,覆盖海外闭源模型、国内云大模型、本地离线模型三大类,适配国内开发者网络与合规需求。相比传统对话式AI代码工具,OpenCode具备完整项目感知、任务自主规划、文件批量修改、终端命令执行、改动审查闭环能力,可接收自然语言开发目标,全自动完成整套编码任务,真正实现“输入需求,AI写完代码”。以下从核心优势、安装部署、模型配置、使用方式、实战技巧、常见问题六大维度,全面解析OpenCode替代Claude Co
909 0