热闻岛
腾讯发布CodeBuddy Security,用AI Agent实现更高效的代码审计
AI新闻

腾讯发布CodeBuddy Security,用AI Agent实现更高效的代码审计

2026年6月5日 16:523 阅读
6月5日,在2026腾讯云AI产业应用大会上,腾讯云发布代码安全产品CodeBuddy Security,该产品将腾讯云云鼎实验室自研的AI深度审计引擎与静态分析工具Xcheck结合起来,解决AI时代漏洞激增、传统代码审计遭遇 天花板 的痛点。 AI能力飙升,但利用AI挖漏洞仍需跨越几道坎 今年以来,AI在漏洞挖掘领域屡屡突破,某大模型公司找到了一个藏了27

6月5日,在2026腾讯云AI产业应用大会上,腾讯云发布代码安全产品CodeBuddy Security,该产品将腾讯云云鼎实验室自研的AI深度审计引擎与静态分析工具Xcheck结合起来,解决AI时代漏洞激增、传统代码审计遭遇 天花板 的痛点。

AI能力飙升,但利用AI挖漏洞仍需跨越几道坎

今年以来,AI在漏洞挖掘领域屡屡突破,某大模型公司找到了一个藏了27年的漏洞,在其发起的AI网络安全项目中首月就挖出超10000个高危漏洞,人工复审真阳性率超过90%。大模型的语义推理能力善于发现传统静态分析(SAST)看不到的深层逻辑漏洞,但直接拿大模型做企业级代码扫描,效果并不理想。腾讯云云鼎实验室对比测试发现,将代码全量喂给模型,海量无关代码稀释了注意力,成本高且漏报反而飙升;同一个仓库跑10次,检出结果波动大,无法进入对稳定性有硬要求的发布流水线;更关键的是,"AI找洞3分钟,安全人员确认3天",人工审查负担并没有降下来。

腾讯自研AI深度审计引擎结合Xcheck,构建漏洞挖掘与验证闭环

针对于AI挖漏洞的存在的问题,CodeBuddy Security的解法是"双引擎协同+工程化约束"。将腾讯云云鼎实验室自研的AI深度审计引擎与静态分析工具Xcheck结合起来,AI深度审计引擎以CodeBuddy为底座,专攻SAST难以追踪的跨模块内存安全缺陷、协议状态机问题及业务逻辑漏洞;Xcheck支持私有化部署、源码不出网,在已知特征漏洞的筛查上速度快、结果确定。两路并行独立扫描,结果合并去重。

在扫描策略上,系统先从代码库内部和历史Commit中定位高风险模块,AI引擎每次只处理一个模块及其关联热点,多轮渐进覆盖,避免注意力稀释。在验证环节,系统引入独立二次校验,从零重新校验漏洞代码是否真实存在、触发路径是否可行,过滤单次分析中的"自我确信"幻觉;最后一关在隔离沙箱中搭建目标环境,由AI引擎编写PoC并实际执行,安全人员拿到的是带PoC的确证漏洞,而非待排查的疑似发现。AI确认的漏洞路径还会自动沉淀为Xcheck检测规则,下次由静态引擎直接分析,不再重复消耗算力。

目前,CodeBuddy Security已在大量主流开源基础设施、深度学习框架和底层系统模块中得到验证,陆续向NVIDIA、Google、Meta、Apache、Mozilla、OISF等企业及社区提报多个有效漏洞并协助完成修复,并获得官方确认与致谢。同时,该方案已逐步接入腾讯内部发布流水线,在代码上线前为业务规避安全风险。

目前,CodeBuddy Security已面向企业开放试用,为企业代码安全审计提供更高效的解决方案。

声明:本文仅代表作者观点,不代表本平台立场

评论 (0)

登录后即可发表评论

去登录
暂无评论,快来抢沙发

相关推荐

AI日报:微信开放平台发布AI生态接入指引;月之暗面再融资20亿美元;ChatGPT紧急上线封锁模式
AI新闻

AI日报:微信开放平台发布AI生态接入指引;月之暗面再融资20亿美元;ChatGPT紧急上线封锁模式

欢迎来到【AI日报】栏目!这里是你每天探索人工智能世界的指南,每天我们为你呈现AI领域的热点内容,聚焦开发者,助你洞悉技术趋势、了解创新AI产品应用。 1、微信开放平台发布AI生态接入指引,小程序可支持微信AI直接调用 微信开放平台发布《关于开发者接入微信AI生态的指引》,为小程序开发者提供便捷接入微信AI生态的能力,标志着微信加速构建智能交互生态。 2、高

1017 小时前
披着便利外衣的陷阱!国安部鸣枪警告:警惕“AI中转站”四大致命风险
AI新闻

披着便利外衣的陷阱!国安部鸣枪警告:警惕“AI中转站”四大致命风险

随着人工智能应用需求的爆发式增长,批量提供海内外大模型访问服务的“AI中转站”在网络上迅速走红。这类平台通过统一整合各大厂商的应用程序接口(API),充当起用户与大模型之间的“中介”。 它们凭借着无需切换模型、使用价格低廉以及支付方式便捷等特点吸引了大量用户,甚至还能帮助部分人绕过合规限制。然而,国家安全部近日发文特别提醒,当前该市场鱼龙混杂,其中暗藏的数据

817 小时前
月之暗面再度融资 20 亿美元,估值飙升至 300 亿
AI新闻

月之暗面再度融资 20 亿美元,估值飙升至 300 亿

在人工智能领域的竞争愈发激烈之际,知名初创公司 “月之暗面”(Moonshot AI)正在积极寻求新一轮融资,目标金额高达 20 亿美元。这一融资计划若成功实施,将使其估值达到 300 亿美元,相较于去年 12 月的估值暴涨七倍之多,令人瞩目。 根据彭博社的报道,这家开发了知名聊天机器人 Kimi 的公司,正在与多家潜在投资者进行初步接洽,预计至少将募集到

817 小时前
​谷歌澄清 Chrome 搜索重定向至 AI 模式并非新计划
AI新闻

​谷歌澄清 Chrome 搜索重定向至 AI 模式并非新计划

近日,有关谷歌 Chrome 浏览器在 最新 金丝雀版本中测试一项新功能的消息引发广泛关注。该功能允许用户在地址栏中输入搜索词时,直接进入 AI 模式,而不是跳转到传统的 Google 搜索页面。此消息最初由 Windows Report 报道,随后谷歌对此进行了回应。 谷歌确认,此项功能的测试实际上是一个错误,并且没有计划将其设为默认行为。根据谷歌的说明,

917 小时前