阿里Qoder上线全新安全能力,为每位用户配备一位专属安全工程师
7月21日,阿里Qoder上线全新安全能力Qoder Security,和传统扫描工具靠规则匹配已知模式不同,该安全能力可在Qoder生成代码时同步开展安全检查,发现问题后自动修复,并在下一轮扫描中闭环,覆盖「发现、修复、再次验证」的全链路,相当于为每一位用户配备一位专属安全工程师,可满足企业级场景对安全的需求。

根据数据统计显示,全球超过40%的新代码由AI辅助生成,这些AI生成的代码出现漏洞的概率要高于人工代码,但企业的安全审查能力并未同步提升。因此安全不能依赖人的自律与模型的自觉,必须内建于Agent的运行框架。
Qoder将“静态扫描”升级为“主动式安全”方案,该方案集成了自研安全大模型,可理解代码上下文与污点传播路径,对检出的问题自我验证可达性,只报告真实可达的风险。发现问题后由编程智能体直接完成修复,下一轮扫描闭环再次验证。

第一层漏洞实时拦截
为平衡成本、延迟和漏洞检出率问题,解决成本与延迟的问题,Qoder还设计了三层安全护航,避免每一行代码都交给最强的大模型全量复核。在纯文本的字符流级别任务中,代码生成的同时就筛查已知高危模式,危险函数调用这类问题即时发现、自动修复,可实现零延迟、零额外算力开销;在一轮任务完成后,系统会在合适的时机给出后续建议,例如通过扫描检测代码安全隐患,SQL注入、远程命令执行、敏感信息泄露这类需要理解语义才能识别的风险,大多都会在这一层被发现。
提交代码前,系统则会触发最后一道防线,主动询问是否需要扫描。Qoder Security可跨文件、跨函数追踪完整数据流,从污点源到危险汇聚点,挖出单文件视角永远看不到的隐藏关联漏洞。
测试数据显示,相比传统方案,Qoder Security漏洞检出率提升约60%,告警误报率降低约80%,单个漏洞从发现到修复可达小时级。据介绍,Qoder团队使用Qoder Security对一批生产级开源项目与AI基础设施组件进行了测试,这些项目大多拥有活跃的社区和成熟的工程实践,其中不乏被全球开发者广泛使用的明星项目,最终Qoder Security自主发现了600多个安全问题。

目前,Qoder国际版与Qoder CN的Qoder Desktop、Qoder CLI均已支持该能力,用户可一键开启,无需安装或配置任何额外插件。
本文由阿里Qoder提供,量子位获授权转载,观点归原作者所有。
版权所有,未经授权不得以任何形式转载及使用,违者必究。
Related Articles
Google launches a cheaper alternative to large AI security models like Mythos
Google is launching a new cybersecurity-focused AI model, called Gemini 3.5 Flash Cyber, that’s capable of finding and patching vulnerabilities at a lower cost compared to larger models.
Halliday’s latest smart glasses feature a much-improved display
I first slipped on Halliday’s original smart glasses at CES 2025. I was not a fan. The glasses had a tiny, movable display window embedded into the frame that was incredibly finicky to see, and my 30-minute...
America needs to stop getting shocked by Chinese AI
Last week, two Chinese AI companies unveiled models they say can credibly compete with the best systems from OpenAI and Anthropic. The response was swift and predictable. Markets wobbled, commentators...
WAIC重磅成果|上海仪电智算牵头成立“智算系统架构联盟”并发布《超节点系统架构规范》
< img id="wx_img" src="https://www.qbitai.com/wp-content/uploads/imgs/qbitai-logo-1.png" width="400" height="400"> 2026-07-21 ...