toolin.ai logo
toolin.ai
首页
AI工具
AI技能包
AI提示词
提交AI工具提交
toolin.ai logo
toolin.ai

AI玩家的创作利器库,发现最佳AI工具组合,提升您的创作效率

AI工具1,424个
技能包11个
产品功能
  • AI工具
  • AI技能包
  • AI快讯
  • AI资讯
  • 精选推文
  • 提交AI工具
  • 推广AI工具
关于我们
  • 关于Toolin
  • 联系我们
  • 合作洽谈
  • 更新日志
关注我们
© 2025 toolin.ai. All rights reserved.
服务条款隐私政策

Qoder Security:会话内三层代码安全护航,国内首个同会话修复

2026/07/22
·toolin小编

阿里 Qoder 推出国内首个会话内三层代码安全护航,漏洞检出率升 60%、误报降 80%,3 步开启

Qoder Security:会话内三层代码安全护航,国内首个同会话修复
Qoder Security:会话内三层代码安全护航,国内首个同会话修复
2026/07/22

Qoder Security:会话内三层代码安全护航,国内首个同会话修复

阿里 Qoder 推出国内首个会话内三层代码安全护航,漏洞检出率升 60%、误报降 80%,3 步开启

它是什么:三层防御,全在写码会话里L1 静态检查:实时正则拦截L2 轻量扫描:语义级增量审查L3 深度扫描:跨文件深度审查三步开启 Qoder Security桌面端(Qoder Desktop)命令行(Qoder CLI,v1.1.0 起)实测效果与数据双 Agent 协同架构:避免「自己改完给自己打满分」两个真实 CVE 场景验证和同类产品的差异应用场景常见问题
AI产品
所有文章

作者

avatar for toolin小编
toolin小编

分类

  • AI产品
它是什么:三层防御,全在写码会话里L1 静态检查:实时正则拦截L2 轻量扫描:语义级增量审查L3 深度扫描:跨文件深度审查三步开启 Qoder Security桌面端(Qoder Desktop)命令行(Qoder CLI,v1.1.0 起)实测效果与数据双 Agent 协同架构:避免「自己改完给自己打满分」两个真实 CVE 场景验证和同类产品的差异应用场景常见问题

相关文章

JoyAI-Echo: 京东开源5分钟长视频生成框架
AI产品

JoyAI-Echo: 京东开源5分钟长视频生成框架

京东首次开源长音视频生成框架JoyAI-Echo,直击角色一致性、声音稳定性和生成速度三大难题,多项指标领先。

avatar for toolin小编
toolin小编
2026/06/05
码上飞: 30秒开一个AI小店,跑通Vibe Business
AI产品

码上飞: 30秒开一个AI小店,跑通Vibe Business

码上飞支持用自然语言生成完整的生意系统,覆盖产品生成、推广获客、AI客服全链路,送200元试运营额度,适合一人公司快速跑通商业闭环。

avatar for toolin小编
toolin小编
2026/06/05
GitHub用每日审计将Agent Token成本降低62%
AI教程

GitHub用每日审计将Agent Token成本降低62%

GitHub推出gh-aw CLI工具,通过每日Token审计与MCP精简构建审计-优化闭环,Auto-Triage任务持续降低62%的等效Token成本。

avatar for toolin小编
toolin小编
2026/06/05

AI 编码工具让「让软件跑起来」的门槛大幅降低,却没有同步降低「让软件安全运行」的门槛。信息安全机构 Veracode 的数据:过去两年模型语法正确率从约 50% 提升到 95% 以上,但安全通过率始终在 45%~55% 徘徊。GitLab 调查 3266 名 DevSecOps 从业者发现,73% 遇到过 Vibe Coding 带来的代码问题,76% 表示更多合规问题在部署后才暴露。阿里旗下的 Qoder 针对 这个痛点推出了 Qoder Security——让代码安全内生于编码会话,贯穿从编码到提交的每一步,这让 Qoder 成为国内首个交付「会话内三层安全护航 + 同会话修复」能力的 Agentic Coding 产品。

它是什么:三层防御,全在写码会话里

Qoder Security 把安全检查嵌进同一个写码会话,核心是「发现问题 → 同会话修复 → 闭环复验」——不跳出编辑器、不等 CI、不另开工单。为兼顾不打扰开发心流与控制算力成本,设计了三层防御:

L1 静态检查:实时正则拦截

  • 触发时机:代码生成瞬间自动触发。
  • 原理:筛查已知高危模式。
  • 速度:毫秒级,零延迟、零额外算力,开发者无感。
  • 价格:完全免费。

L2 轻量扫描:语义级增量审查

  • 触发时机:编码中弹出「扫一扫,检测代码安全隐患」卡片,点击出结果;也可在会话输入 /security-scan 主动触发。
  • 原理:聚焦本次任务产生的代码增量(Diff),对比新旧代码语义差异,防止新代码破坏原有安全边界。
  • 覆盖:跨函数数据流污染、SQL 注入、远程命令执行、敏感信息泄露等需理解语义才能识别的风险。

L3 深度扫描:跨文件深度审查

  • 触发时机:提交前触发。
  • 原理:构建全局依赖关系图,跨文件、跨函数追踪完整数据流——从污点源到危险汇聚点,挖出单文件视角看不到的隐藏关联漏洞。

三步开启 Qoder Security

支持范围:Qoder 国际版与 Qoder CN 的 Qoder Desktop、Qoder CLI,设置中一键开启,无需安装或配置任何额外插件。

桌面端(Qoder Desktop)

  1. 打开 Qoder,点击左上角用户设置,选择 Qoder 设置。
  2. 从侧边栏选择「安全」(Security)。
  3. 在扫描层级下,确认 静态检查(L1)、轻量级扫描(L2)、深度扫描(L3) 的开关均已开启。

命令行(Qoder CLI,v1.1.0 起)

# 查看并开关三层防线
/security-settings

# 会话中主动触发安全扫描
/security-scan

# 或用自然语言
帮我进行代码安全扫描

国际版与中国版(CN)均可使用。

💡 提示:L2 的 /security-scan 是日常开发中最常用的命令。写完一个功能模块就扫一次,比攒到提交前一次性 L3 扫描更省事,修复成本也更低。

实测效果与数据

对比传统安全方案的核心数据:

  • 漏洞检出率提升约 60%
  • 告警误报率下降约 80%
  • 单个漏洞从发现到修复压缩到小时级(传统流程以天/周计)
  • 阿里内部研发使用后,代码评审中与安全相关的评审意见下降约 35%~45%

双 Agent 协同架构:避免「自己改完给自己打满分」

  • 基于自研安全大模型,理解代码上下文与污点传播路径,对检出问题自我验证可达性,只报告真实可达的风险。
  • 编程 Agent 与安全审查 Agent 相互独立——避免「自己改完再给自己打满分」。
  • 安全审查 Agent 内部再由扫描与验证两个 Agent 分工协作,提高准确率。

两个真实 CVE 场景验证

  • CVE-2022-31115(不安全反序列化):在 OpenSearch 历史版本里加 YAML 兼容,Agent 复用现有写法调用了 Ruby 极危险的 YAML.load。点安全扫描卡瞬间报警,同会话修复为 YAML.safe_load,全程不切上下文。
  • CVE-2026-42550(SQL 标识符注入):在 flightphp/core 历史提交里新增 DB 封装时,PDO 预编译只能绑定值、不能绑定表名/字段名,Agent 直接「野蛮拼接」键名。安全扫描识别出动态 SQL 标识符拼接高危,给出修复方案(表名/列名加严格字符白名单过滤与反引号转义)。

和同类产品的差异

产品安全路线
OpenAI Codex Security仓库级扫描
Anthropic Claude Code安全审查集成进编码会话
Qoder Security安全护航做进智能体编码会话之内 + 三层 + 同会话修复

Qoder 团队坦白:他们说的「国内首发」指把「会话内三层护航 + 同会话修复」这一范式率先做成国内主流 Agentic Coding 产品里的可用能力,与现有安全体系互补而非取代。同时承认安全检查做不到 100% 准确,偶尔有误报,最终决定权在开发者手上。

应用场景

  • Agentic Coding 日常:让 AI 写代码的同时自动兜底安全,不用单独跑 SAST 工具。
  • 老项目改造:在屎山代码上叠加新功能时,L3 跨文件扫描能发现单文件看不到的关联漏洞。
  • 合规要求高的团队:金融、医疗、ToB 项目,部署前发现问题 vs 部署后发现,成本差一个数量级。
  • 代码评审减负:阿里内部实测安全相关评审意见下降 35%~45%,Reviewer 可聚焦业务逻辑。

常见问题

  • 三层都要开吗?:建议全开。L1 零成本零延迟,L2 写完模块随手扫,L3 提交前兜底。
  • 误报多吗?:官方称误报率较传统方案降约 80%,且安全大模型会对检出问题自我验证可达性,但仍可能偶有误报,最终由开发者判断。
  • 会拖慢编码速度吗?:L1 毫秒级无感;L2 仅扫 Diff,增量审查;L3 只在提交前触发,不干扰日常编码心流。
  • 国际版和 CN 版功能一致吗?:一致,Desktop 和 CLI(v1.1.0+)均可使用三层护航。