你的代码仓库里还有多少未被发现的严重漏洞?每次安全扫描拉出一长串告警之后,开发和安全团队是不是又在“人肉接力”——确认、分类、排优先级、修代码、回归测试,一个漏洞拖上数周甚至数月?谷歌这次给出的答案很直接:让AI自己去干。
谷歌刚刚正式推出CodeMender,一个基于AI的代码安全代理,它能够自动发现漏洞、验证漏洞是否真的可以被利用,然后直接生成经过测试的安全补丁。目前CodeMender处于预览阶段,已经集成到谷歌的Gemini企业代理平台中,同时作为谷歌大规模“AI威胁防御”生态的核心组件之一。整个系统的研究底气来自Google DeepMind,目标从一开始就是打掉漏洞发现和修复之间那个常年让人胃疼的瓶颈。
![]()
全自动化安全流水线,不只是扫描
传统应用安全工具强在“发现问题”,但后续的一系列动作——判定这到底是不是误报、能不能被真实攻击触发、修复该长什么样、修完会不会搞坏现有功能——仍然高度依赖人工。CodeMender试图把这条链路上所有环节都自动化。它会直接扫描源代码里的安全缺陷,接着在隔离沙箱中模拟真实世界的攻击,生成概念验证(PoC)来确认漏洞的可利用性,最后产出经验证的修复补丁,以代码差异的形式直接塞进开发者的工作流里。开发者的角色从“修理工”变成了“审批人”,只需要最后拍板,代码就能合入。
优先解决真实风险,误报不再是噩梦
CodeMender最让安全团队感到清爽的一点,是它不拿一堆理论漏洞来刷存在感。通过沙箱内的攻击模拟,只有那些真的能被利用起来的漏洞才会被推到前台。这让误报率大幅降低,安全和工程团队可以真正把精力集中在高影响力的风险上。谷歌明确表示,CodeMender检测的目标不是停留在表面,而是瞄准内存破坏、注入缺陷、加密算法滥用、不安全的敏感数据处理等较复杂的漏洞类型。这些往往是传统静态分析工具容易漏掉或大量误报的领域。
七种语言一把抓,用上下文理解代替规则匹配
CodeMender当前覆盖的编程语言包括C、C++、Go、Java、Python、Rust和TypeScript。之所以敢说“能发现传统工具经常漏掉的漏洞”,本质是因为它在分析时利用了对应用上下文的深层理解,而不是单纯依赖模式匹配和签名库。放在复杂应用里,这种上下文感知带来的收益非常明显:很多老式的源语扫描工具要么对逻辑漏洞视而不见,要么把合规的代码写成一片红海。CodeMender则试图在理解“这段代码到底在干什么”的基础上做安全判断,从而抓出那些藏得比较深的坑。
补丁先过测试关,不让你修一个坏一个
生成补丁并不难,难的是生成的补丁不会破坏现有功能。CodeMender在交付补丁之前,会通过AI模型对补丁的可靠性和安全性进行验证评估,并完成功能回归测试。也就是说,每一份修复方案都是“验证通过”后才提交到开发者面前。这就避免了一种经典的翻车场景:漏洞刚修完,CI管道挂了,某个关键接口的返回值变了,或者一个看似无害的补丁直接拖垮性能。对一线团队来说,这种“可信任的自动化”才是敢放手的根基。
开发者始终握着决定权,工具不越权
整个流程中,CodeMender不会自作主张地把代码直接送进生产分支。任何变更最终需要开发者明确批准才能提交。这一点看似保守,但在软件供应链日益成为攻击靶心的今天,安全工具的“自主权”本身也必须是可审计、可约束的。谷歌还特别强调了CodeMender对现有开发流程的无缝接入——它可以跑在CI/CD流水线里,也可以通过命令行在本地运行,直接连接到Git仓库和Visual Studio Code这类开发工具,不额外逼着你换一套工作方式。
隐私和安全底线:源代码零留存
对很多企业来说,让AI扫描全部源码,最大的心结就是数据泄露和模型训练污染。CodeMender在隐私和安全控制上做了明确设计:通信走VPC流量路由,全程加密,绝不保留客户的任何源代码。这意味着代码仅用于本次分析和修复,处理完后不留痕迹,针对性打消了企业关于敏感代码被第三方模型吸收的担忧。同时,谷歌还给了用户模型选择上的自由。CodeMender遵循多模型策略,允许组织根据性能、成本或者分析深度选择不同的AI模型,甚至今年晚些时候会开放对第三方前沿模型的支持。这在安全负责人眼里,是个很实在的加分项。
与运行时上下文联动,让漏洞管理闭环
CodeMender不是一个孤立的扫描器。当它在AI威胁防御框架下运行时,会与Wiz这样的工具协同工作:把漏洞发现结果和生产环境的运行时上下文关联起来,并触发自动化的渗透测试。这种联动很关键——代码里躺着一个漏洞,和这个漏洞在真实云环境、真实网络配置下真的能被打穿,是完全两回事。通过把代码层和流量层的数据打通,CodeMender能够给出更接近真实攻击路径的风险视图,并推动修复动作更快落地。这种“从代码到云”的端到端威胁验证,正是软件供应链攻击激增时代下,安全防御从被动通知向主动闭环演化的具体体现。
谷歌这次推出CodeMender,本质上是在把“漏洞发现到修复”这个古老流程用AI跑成一台自动机。从验证可利用性、生成补丁、回归测试,到最终交付开发者批准,一条线拉通的意义远不止于省几个人工。在AI攻防节奏越来越快的今天,如果防御端还在靠人肉排队修漏洞,被拖垮的永远是时间窗口。而CodeMender要争的,就是那个窗口。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.