Qoder Security:セッション内三層のコードセキュリティガード、中国初の同セッション修復
Alibaba の Qoder が中国初となるセッション内三層コードセキュリティガードを投入。脆弱性検出率は60%向上、誤報は80%減、3ステップで有効化できます。


Qoder Security:セッション内三層のコードセキュリティガード、中国初の同セッション修復
Alibaba の Qoder が中国初となるセッション内三層コードセキュリティガードを投入。脆弱性検出率は60%向上、誤報は80%減、3ステップで有効化できます。
AI コーディングツールは「ソフトを動かす」ハードルを大幅に下げましたが、「ソフトを安全に動かす」ハードルは同調して下げていません。情報セキュリティ機関 Veracode のデータ: この2年でモデルの構文正答率は約 50% から 95% 以上へ向上したのに、セキュリティ合格率はずっと 45%〜55% を行き来しています。GitLab が DevSecOps 実務者 3266 名を調査したところ、73% が Vibe Coding に起因するコード問題に遭遇し、76% がより多くのコンプライアンス問題がデプロイ後に顕在化すると答えました。Alibaba 傘下の Qoder はこの痛点に向けて Qoder Security を投入しました。コードセキュリティをコーディングセッションの内側に生まれつき備わるものにし、コーディングからコミットまでの各ステップを貫くもので、これにより Qoder は**「セッション内三層セキュリティガード+同セッション修復」能力を備えた中国初の Agentic Coding 製品**となりました。
これは何か:三層防御、すべてコーディングセッションの中
Qoder Security はセキュリティチェックを同一のコーディングセッションに組み込みます。核心は「問題発見 → 同セッション修復 → 閉ループで再検証」——エディタを飛び出さず、CI を待たず、別のチケットも切りません。開発者のフローを妨げないことと計算コストの制御を両立させるため、三層防御を設計しました:
L1 静的チェック:リアルタイムの正規表現ブロック
- 発火タイミング: コード生成の瞬間に自動で発火。
- 原理: 既知の高リスクパターンをスクリーニング。
- 速度: ミリ秒級。遅延ゼロ、追加計算資源ゼロ、開発者は無感覚。
- 価格: 完全無料。
L2 軽量スキャン:セマンティックな増分レビュー
- 発火タイミング: コーディング中に「掃いてコードの安全リスクを検出」というカードがポップアップし、クリックで結果が出る。セッション入力で
/security-scanを能動的に発火することも可能。 - 原理: 今回のタスクで生まれた**コード増分(Diff)**にフォーカスし、新旧コードの意味的な差異を比較して、新しいコードが既存のセキュリティ境界を壊すのを防ぎます。
- カバー範囲: 関数をまたぐデータフロー汚染、SQL インジェクション、リモートコマンド実行、機密情報の漏えいなど、意味を理解しなければ識別できないリスク。
L3 深度スキャン:ファイル横断の深度レビュー
- 発火タイミング: コミット前に発火。
- 原理: グローバルな依存関係グラフを構築し、ファイル間、関数間で完全なデータフローを追跡。汚染源から危険なシンクポイントまで、単一ファイルの視点では見えない隠れた関連脆弱性を掘り起こします。
Qoder Security を有効化する3ステップ
対応範囲: Qoder 国際版と Qoder CN の Qoder Desktop、Qoder CLI。設定の中でワンクリックで有効化でき、追加のプラグインのインストールや設定は一切不要です。
デスクトップ(Qoder Desktop)
- Qoder を開き、左上のユーザー設定をクリックし、Qoder 設定を選択します。
- サイドバーから「安全」(Security)を選びます。
- スキャン階層の下で、**静的チェック(L1)、軽量スキャン(L2)、深度スキャン(L3)**のスイッチがすべて有効になっていることを確認します。
コマンドライン(Qoder CLI、v1.1.0 以降)
# 三層防御を確認して切り替える
/security-settings
# セッション中に能動的にセキュリティスキャンを発火
/security-scan
# または自然言語で
コードセキュリティスキャンを実行して国際版も中国版(CN)も利用できます。
💡 ヒント: L2 の
/security-scanは日常開発で最もよく使うコマンドです。機能モジュールを書き終えるたびに一度掃く方が、コミット前にまとめて L3 スキャンを走らせるより手間がかからず、修復コストも低くなります。
実測効果とデータ
従来のセキュリティソリューションとの比較コアデータ:
- 脆弱性検出率が約 60% 向上
- アラートの誤報率が約 80% 低下
- 脆弱性1件の発見から修復までが時間単位に圧縮(従来のフローは日/週単位)
- Alibaba 内部の研究開発部門が使用した後、コードレビューにおけるセキュリティ関連のレビュー指摘が約 35%〜45% 減少
デュアルエージェント協調アーキテクチャ:「自分で直して自分に満点」の回避
- 自社開発のセキュリティ大規模モデルに基づき、コードの文脈とテイント伝播パスを理解し、検出した問題の到達可能性を自己検証し、実際に到達可能なリスクだけを報告します。
- コーディングエージェントとセキュリティレビューエージェントは相互に独立しており、「自分で直した後に自分に満点をつける」ことを避けます。
- セキュリティレビューエージェントの内部は、さらにスキャンと検証という2つのエージェントが分担して協働し、精度を高めています。
2つの実在 CVE シーンでの検証
- CVE-2022-31115(安全でないデシリアライズ): OpenSearch の過去バージョンに YAML 互換を追加した際、エージェントが既存の書き方を再利用して、Ruby の極めて危険な
YAML.loadを呼び出しました。セキュリティスキャンカードをクリックした瞬間にアラートが鳴り、同セッションでYAML.safe_loadへ修復され、一度も文脈を切り替えませんでした。 - CVE-2026-42550(SQL 識別子インジェクション): flightphp/core の過去コミットに DB ラッパーを新規追加した際、PDO のプリペアドステートメントは値しかバインドできずテーブル名/カラム名はバインドできないため、エージェントはキー名を「乱暴に連結」しました。セキュリティスキャンは動的 SQL 識別子連結の高リスクを識別し、修復案(テーブル名/カラム名に厳格な文字ホワイトリストフィルタとバッククォートエスケープを適用)を出しました。
同種製品との違い
| 製品 | セキュリティ路線 |
|---|---|
| OpenAI Codex Security | リポジトリ単位のスキャン |
| Anthropic Claude Code | セキュリティレビューをコーディングセッションに統合 |
| Qoder Security | セキュリティガードをエージェント型コーディングセッションの中に+三層+同セッション修復 |
Qoder チームは率直にこう説明しています: 彼らの言う「中国初」とは、「セッション内三層ガード+同セッション修復」というパラダイムを、中国の主流 Agentic Coding 製品の中で最初に使える能力として仕立てたことを指し、既存のセキュリティ体系と置き換えるのではなく補完するものです。同時に、セキュリティチェックは 100% 正確であることはできず時折誤報もあること、最終的な決定権は開発者の手にあることも認めています。
活用シーン
- Agentic Coding の日常: AI にコードを書かせると同時にセキュリティを自動でフォローさせ、SAST ツールを別途走らせる必要がありません。
- レガシープロジェクトの改修: いわゆる「屎山」(スパゲッティコード)の上に新機能を積むとき、L3 のファイル横断スキャンが単一ファイルでは見えない関連脆弱性を発見してくれます。
- コンプライアンス要件の高いチーム: 金融、医療、ToB プロジェクトでは、デプロイ前に発見するかデプロイ後に発見するかで、コストが一桁違います。
- コードレビューの負荷軽減: Alibaba 内部の実測でセキュリティ関連のレビュー指摘が 35%〜45% 減少し、Reviewer はビジネスロジックに集中できます。
よくある質問
- 三層すべて有効化すべき?: 全開がおすすめです。L1 はゼロコスト・ゼロ遅延、L2 はモジュールを書き終えたら気軽に掃く、L3 はコミット前のセーフティネットです。
- 誤報は多い?: 公式によれば誤報率は従来案より約 80% 減で、セキュリティ大モデルが検出した問題の到達可能性を自己検証しますが、それでも時折誤報の可能性があり、最終的には開発者が判断します。
- コーディング速度を遅くする?: L1 はミリ秒級で無感覚。L2 は Diff のみを掃く増分レビュー。L3 はコミット前にのみ発火し、日常のコーディングフローを妨げません。
- 国際版と CN 版で機能は一致している?: 一致しています。Desktop も CLI(v1.1.0+)も三層ガードを利用できます。