【
智慧城市網(wǎng) 產(chǎn)品評(píng)測(cè)】3月12日,奇安信正式推出首款代碼安全智能體——
Qcode Agents。作為其新成立的AI公司的首個(gè)落地成果,該產(chǎn)品聚焦于代碼安全檢測(cè)的智能化轉(zhuǎn)型。
與傳統(tǒng)工具不同,Qcode Agents強(qiáng)調(diào)“多智能體協(xié)同”,憑借專家級(jí)推理、多能力集成、多場(chǎng)景覆蓋,將安全檢測(cè)深度嵌入研發(fā)流程,顯著提升交付效率,推動(dòng)國(guó)產(chǎn)代碼安全檢測(cè)正式邁入“全場(chǎng)景智能體”的閉環(huán)。
奇安信表示,目前已創(chuàng)新規(guī)劃研發(fā)了AI安全產(chǎn)品矩陣,后續(xù)將陸續(xù)推向市場(chǎng),為行業(yè)客戶提供更高水平的智能化安全解決方案。
Qcode Agents是什么?用專家級(jí)大腦破解AI幻覺和邏輯盲區(qū)
年初以來,從Anthropic推出Claude Code Security,到OpenAI發(fā)布Open Code Security,它們相繼在行業(yè)內(nèi)引發(fā)強(qiáng)烈反響,充分展現(xiàn)了大模型在代碼語義理解、安全檢測(cè)輔助等方面的巨大潛力。
然而,AI時(shí)代,應(yīng)用安全的核心矛盾已從“規(guī)則匹配速度”轉(zhuǎn)向“邏輯理解的深度”。僅靠大模型驅(qū)動(dòng)的自動(dòng)化驗(yàn)證或針對(duì)AI應(yīng)用新要素的掃描仍顯不足,行業(yè)亟需一個(gè)能像資深專家一樣思考、具備深厚實(shí)戰(zhàn)經(jīng)驗(yàn)和邏輯推理能力的“大腦”。
奇安信Qcode Agents的誕生,正是為了賦予AI這個(gè)“專家級(jí)大腦”。該產(chǎn)品不僅全面覆蓋AI供應(yīng)鏈新要素,更將十余年一線實(shí)戰(zhàn)經(jīng)驗(yàn)代碼化,讓智能體真正“看懂”代碼背后的業(yè)務(wù)邏輯,從根源上解決AI“幻覺”與邏輯盲區(qū)。
十年實(shí)戰(zhàn)經(jīng)驗(yàn),實(shí)現(xiàn)從“通用模型”到“領(lǐng)域?qū)<?rdquo;跨越
當(dāng)前市場(chǎng)上眾多AI安全工具之所以“不準(zhǔn)”,根源在于缺乏真正的攻防邏輯支撐。而Qcode Agents的“核心智能”,由奇安信獨(dú)有的、經(jīng)過十?dāng)?shù)年實(shí)戰(zhàn)檢驗(yàn)的漏洞挖掘經(jīng)驗(yàn)與高價(jià)值檢測(cè)規(guī)則訓(xùn)練而成。這一能力已全面內(nèi)化為平臺(tái)的MCP工具調(diào)用、專業(yè)技能執(zhí)行、檢測(cè)腳本編排及標(biāo)準(zhǔn)化工作流程,構(gòu)成了Qcode Agents精準(zhǔn)判斷的基石。
流程標(biāo)準(zhǔn)化:將掃描初始化、漏洞定位、路徑生成等關(guān)鍵環(huán)節(jié)固化為智能體的標(biāo)準(zhǔn)動(dòng)作,確保檢測(cè)過程有章可循。
知識(shí)資源化:對(duì)數(shù)萬條高質(zhì)量檢測(cè)規(guī)則進(jìn)行結(jié)構(gòu)化重構(gòu),建立可動(dòng)態(tài)調(diào)用的資源庫(kù),使智能體擁有清晰的檢測(cè)路徑和嚴(yán)謹(jǐn)?shù)倪壿嬇袛唷?br />
這標(biāo)志著Qcode Agents不再依賴“盲目猜測(cè)”,而是如同資深安全專家般精準(zhǔn)溯源,從根本上解決了傳統(tǒng)AI檢測(cè)“無方向、邏輯弱”的痛點(diǎn)。
全自動(dòng)安全閉環(huán):覆蓋開發(fā)生命周期全場(chǎng)景
Qcode Agents打造了“感知-分析-驗(yàn)證-修復(fù)-響應(yīng)”的全自動(dòng)安全閉環(huán),無縫嵌入開發(fā)者從編碼、提交、合并請(qǐng)求到持續(xù)集成/部署的每一個(gè)環(huán)節(jié)。
感知:實(shí)時(shí)監(jiān)測(cè)代碼變更,即時(shí)啟動(dòng)分析。
分析:調(diào)用專家級(jí)檢測(cè)引擎,精準(zhǔn)定位風(fēng)險(xiǎn)。
驗(yàn)證:通過動(dòng)態(tài)模擬復(fù)現(xiàn)漏洞觸發(fā)路徑,消除誤報(bào)。
修復(fù):提供代碼級(jí)修復(fù)建議,引導(dǎo)開發(fā)者快速閉環(huán)。
響應(yīng):確認(rèn)漏洞后自動(dòng)觸發(fā)修復(fù)流程,同步生成修復(fù)后的代碼版本并自動(dòng)驗(yàn)證有效性,確保風(fēng)險(xiǎn)徹底消除。
這一閉環(huán)徹底改變了安全“滯后”于開發(fā)的局面,讓安全真正成為DevOps的內(nèi)生能力。
擊穿業(yè)務(wù)邏輯漏洞盲區(qū):海量案例賦能精準(zhǔn)檢測(cè)
業(yè)務(wù)邏輯漏洞(如越權(quán)訪問、競(jìng)爭(zhēng)條件、流程繞過)一直是傳統(tǒng)工具的“盲區(qū)”,也是黑客攻擊的重災(zāi)區(qū)。
Qcode Agents通過沉淀海量真實(shí)攻防案例,將水平/垂直越權(quán)、并發(fā)數(shù)據(jù)不一致、業(yè)務(wù)流繞過等復(fù)雜場(chǎng)景,拆解為可量化的技能指令。
深度建模:智能體能理解代碼背后的業(yè)務(wù)意圖、數(shù)據(jù)流轉(zhuǎn)與權(quán)限控制。
證據(jù)生成:不僅發(fā)現(xiàn)風(fēng)險(xiǎn),更能生成可復(fù)現(xiàn)的漏洞觸發(fā)路徑。
實(shí)戰(zhàn)驗(yàn)證表明,Qcode Agents在業(yè)務(wù)邏輯漏洞檢測(cè)上的表現(xiàn)呈倍數(shù)級(jí)提升,真正填補(bǔ)了行業(yè)在這一關(guān)鍵領(lǐng)域的空白。
重塑AI應(yīng)用供應(yīng)鏈安全邊界:從模型到MCP全要素防護(hù)
當(dāng)前,AI應(yīng)用的供應(yīng)鏈已遠(yuǎn)超傳統(tǒng)開源組件范疇——模型文件、MCP(模型上下文協(xié)議)、Skill等新型要素成為攻擊面延伸的重點(diǎn)。傳統(tǒng)SCA工具面對(duì)這些新對(duì)象時(shí),往往因缺乏檢測(cè)能力、驗(yàn)證能力或領(lǐng)域知識(shí)而產(chǎn)生嚴(yán)重漏報(bào)和誤報(bào),導(dǎo)致最終的風(fēng)險(xiǎn)誤判。
Qcode Agents構(gòu)建了覆蓋AI供應(yīng)鏈全要素的檢測(cè)能力,將模型依賴、MCP工具、Skill調(diào)用鏈路納入分析視野。結(jié)合奇安信在軟件供應(yīng)鏈領(lǐng)域近10年積累的深厚領(lǐng)域知識(shí)庫(kù)與準(zhǔn)確關(guān)聯(lián)建模,Qcode Agents能夠自動(dòng)生成AI應(yīng)用的軟件物料清單,清晰追溯開源模型的使用,精準(zhǔn)識(shí)別AI應(yīng)用中的各種“隱形依賴”,讓AI應(yīng)用中的各種供應(yīng)鏈安全風(fēng)險(xiǎn)無處遁形。
實(shí)力印證:復(fù)現(xiàn)已知案例,發(fā)現(xiàn)主流項(xiàng)目潛在漏洞
Qcode Agents的檢測(cè)能力已在多項(xiàng)測(cè)試中得到完美驗(yàn)證,獲得超預(yù)期表現(xiàn):
復(fù)現(xiàn)行業(yè)標(biāo)桿:完整復(fù)現(xiàn)Claude Code Security發(fā)布時(shí)披露的三大典型安全漏洞,精準(zhǔn)還原漏洞觸發(fā)條件、利用路徑及潛在危害場(chǎng)景,證明其檢測(cè)邏輯的先進(jìn)性。
開源項(xiàng)目深度檢測(cè):選取apache-ofbiz、apache-log4j、libpng、gpac等廣泛應(yīng)用的知名開源項(xiàng)目,開展針對(duì)性深度檢測(cè),不僅成功復(fù)現(xiàn)對(duì)應(yīng)CVE漏洞,更全面排查了業(yè)務(wù)邏輯缺陷與堆棧溢出類高危漏洞。例如,在檢測(cè)Apache OFBiz時(shí),Qcode Agents發(fā)現(xiàn)一處因登錄驗(yàn)證機(jī)制不完備導(dǎo)致的繞過漏洞,這種語義層面的疏漏,傳統(tǒng)靜態(tài)分析根本無法識(shí)別。而Qcode Agents憑借內(nèi)化的實(shí)戰(zhàn)經(jīng)驗(yàn),精準(zhǔn)理解登錄場(chǎng)景的校驗(yàn)語義,成功捕獲這一隱蔽缺陷。
內(nèi)測(cè)階段重大發(fā)現(xiàn):在openssl、tensorflow、opencv、memcached、RuoYi等主流開源系統(tǒng)與框架中,Qcode Agents已識(shí)別出10余個(gè)潛在安全漏洞,并完成初步驗(yàn)證與風(fēng)險(xiǎn)等級(jí)判定。
十年磨一劍:實(shí)戰(zhàn)是檢驗(yàn)效果的唯一標(biāo)準(zhǔn)
Qcode Agents的卓越表現(xiàn),并非空中樓閣,而是建立在奇安信十余年代碼安全深耕的堅(jiān)實(shí)底座之上。
深厚積累:奇安信是國(guó)內(nèi)最早實(shí)現(xiàn)企業(yè)級(jí)SAST(靜態(tài)應(yīng)用程序安全測(cè)試)產(chǎn)品化的廠商之一。旗艦產(chǎn)品“代碼衛(wèi)士”支持?jǐn)?shù)十種語言,覆蓋數(shù)千種漏洞類型,服務(wù)1000+大型政企客戶,積累了數(shù)萬條經(jīng)過實(shí)戰(zhàn)驗(yàn)證的高質(zhì)量規(guī)則。
標(biāo)桿驗(yàn)證:2025年初發(fā)布的“AI+代碼衛(wèi)士”已在北京銀行、人保科技等頭部金融客戶中落地。數(shù)據(jù)顯示,其將代碼審計(jì)周期縮短超83%,人力成本降至傳統(tǒng)模式的1/6,高危漏洞攔截率突破95%。
結(jié)束語
從“代碼衛(wèi)士”到“AI+代碼衛(wèi)士”,再到如今的“Qcode Agents智能體”,每一次都是緊扣實(shí)戰(zhàn)需求的持續(xù)進(jìn)步和迭代。奇安信Qcode Agents的發(fā)布并非產(chǎn)品的簡(jiǎn)單升級(jí),而是將技術(shù)積累、攻防經(jīng)驗(yàn)、客戶實(shí)踐融為一體,不僅讓AI“看懂代碼”,更是要能“理解業(yè)務(wù)”、“經(jīng)驗(yàn)賦能”、“閉環(huán)處置”,為企業(yè)構(gòu)筑一個(gè)安心、高效、可靠的代碼安全體系。