阿里 Qoder 推出国内首个会话内三层代码安全护航,漏洞检出率升 60%、误报降 80%,3 步开启


阿里 Qoder 推出国内首个会话内三层代码安全护航,漏洞检出率升 60%、误报降 80%,3 步开启
AI 编码工具让「让软件跑起来」的门槛大幅降低,却没有同步降低「让软件安全运行」的门槛。信息安全机构 Veracode 的数据:过去两年模型语法正确率从约 50% 提升到 95% 以上,但安全通过率始终在 45%~55% 徘徊。GitLab 调查 3266 名 DevSecOps 从业者发现,73% 遇到过 Vibe Coding 带来的代码问题,76% 表示更多合规问题在部署后才暴露。阿里旗下的 Qoder 针对 这个痛点推出了 Qoder Security——让代码安全内生于编码会话,贯穿从编码到提交的每一步,这让 Qoder 成为国内首个交付「会话内三层安全护航 + 同会话修复」能力的 Agentic Coding 产品。
Qoder Security 把安全检查嵌进同一个写码会话,核心是「发现问题 → 同会话修复 → 闭环复验」——不跳出编辑器、不等 CI、不另开工单。为兼顾不打扰开发心流与控制算力成本,设计了三层防御:
/security-scan 主动触发。支持范围:Qoder 国际版与 Qoder CN 的 Qoder Desktop、Qoder CLI,设置中一键开启,无需安装或配置任何额外插件。
# 查看并开关三层防线
/security-settings
# 会话中主动触发安全扫描
/security-scan
# 或用自然语言
帮我进行代码安全扫描国际版与中国版(CN)均可使用。
💡 提示:L2 的
/security-scan是日常开发中最常用的命令。写完一个功能模块就扫一次,比攒到提交前一次性 L3 扫描更省事,修复成本也更低。
对比传统安全方案的核心数据:
YAML.load。点安全扫描卡瞬间报警,同会话修复为 YAML.safe_load,全程不切上下文。| 产品 | 安全路线 |
|---|---|
| OpenAI Codex Security | 仓库级扫描 |
| Anthropic Claude Code | 安全审查集成进编码会话 |
| Qoder Security | 安全护航做进智能体编码会话之内 + 三层 + 同会话修复 |
Qoder 团队坦白:他们说的「国内首发」指把「会话内三层护航 + 同会话修复」这一范式率先做成国内主流 Agentic Coding 产品里的可用能力,与现有安全体系互补而非取代。同时承认安全检查做不到 100% 准确,偶尔有误报,最终决定权在开发者手上。

一行命令安装的开源插件,让 Claude Code / Codex 像山顶洞人一样言简意赅,信息无损压缩输出 token,3 天 GitHub 4.1k Star。

深入解析 Coding Agent 的六大核心模块:代码仓库上下文、提示词缓存、工具调用、上下文瘦身、会话记忆和任务委派,附开源 Mini Coding Agent 实践参考。

GitHub前CEO打造的Entire CLI开源工具,通过Checkpoints技术自动捕获AI编程上下文,让每次提交都携带完整的推理过程,解决AI代码难以追溯的痛点。