随着生成式人工智能深度融入软件开发流程,AI 编程工具已从代码补全演进为全流程开发助手,代码产出效率大幅提升,但 AI 生成代码普遍存在 SQL 注入、路径穿越、命令注入、权限绕过、硬编码密钥等安全漏洞,且具有跨文件传播、上下文复杂、迭代速度快的特征。传统人工安全审计成本高、效率低,难以适配快速迭代的开发节奏;传统静态扫描工具依赖规则匹配,误报漏报率高,无法精准识别复杂上下文下的漏洞因果链条。在数字经济与软件供应链安全需求持续升级的背景下,DevSecOps 流程对前置化、自动化、可解释的代码安全治理能力需求迫切。本项目立项旨在解决 AI 生成代码场景下漏洞检测不准、解释性不足、修复不可靠的行业痛点,提供从检测到修复验证的一体化智能安全方案。
本项目打造了 EP-MAF 面向 AI 生成代码的漏洞因果推理与验证修复智能体,核心包含六大功能模块:
仓库结构分析模块:自动解析代码项目结构,识别接口入口、数据库访问层、文件读写模块等风险区域,计算模块风险优先级并筛选高风险分析子图,降低无效分析开销;
漏洞因果推理模块:基于 SagePatch-R 核心算法构建安全证据图,抽取从外部输入到敏感操作的候选风险路径,从输入可控性、风险可达性、防护缺失、规范违反四个维度完成漏洞因果判断,输出漏洞类型、行级定位与完整传播路径;
安全规范检索模块:依托补丁差分规范记忆库,匹配与当前漏洞机制最相近的历史修复模式,为漏洞解释与修复提供安全规范依据;
补丁生成模块:根据漏洞类型与匹配的安全规范,先规划参数化查询、输入校验、路径规范化等修复动作,再生成最小化修改补丁,减少对原有业务逻辑的改动;
运行验证模块:在隔离沙箱环境中依次完成补丁应用、编译运行检查、原功能测试、安全测试、静态扫描与回归检查,形成验证闭环;
结果仲裁模块:对齐多源分析与验证结果,输出包含漏洞证据、修复补丁、验证结果的结构化安全报告。
系统整体实现了 AI 生成代码从漏洞检测、定位、解释到自动修复验证的全流程覆盖。
个人任务:我主要负责核心算法 SagePatch-R 中漏洞因果推理模块的逻辑开发,完成安全证据图的节点与边类型定义、候选风险路径抽取算法实现,同时参与多智能体系统中运行验证模块的沙箱环境搭建与验证流程设计。
技术栈与架构:项目采用共享安全工作区的多智能体协同架构,统一管理安全证据、规范记忆、任务状态与验证记录;底层融合程序静态分析技术,提取代码的数据流、控制流与函数调用关系,结合图结构推理完成漏洞因果判断;集成主流静态扫描工具与代码大模型能力,搭建隔离运行沙箱支撑补丁全流程验证。
实现亮点:一是提出安全证据图统一建模机制,将代码结构、安全规范、验证反馈纳入同一图表示,实现了从局部模式匹配到漏洞因果链条推理的升级;二是设计验证引导的补丁优化闭环,通过真实运行反馈迭代优化补丁,显著提升补丁的安全性与功能兼容性;三是多智能体分工协同架构,适配真实多文件项目的复杂安全审查场景。
核心难点:跨文件、跨函数的复杂数据流路径精准追踪,以及在修复漏洞的同时最小化对原有业务逻辑的改动、避免功能回归问题。
声明:本文仅代表作者观点,不代表本站立场。如果侵犯到您的合法权益,请联系我们删除侵权资源!如果遇到资源链接失效,请您通过评论或工单的方式通知管理员。未经允许,不得转载,本站所有资源文章禁止商业使用运营!

下载安装【程序员客栈】APP
实时对接需求、及时收发消息、丰富的开放项目需求、随时随地查看项目状态
评论