美国RSAC 2026:Sonar副总裁Jeremy Katz强调代码安全需在CI前转变
2026-03-28 10:16
收藏
在RSAC 2026大会上,Sonar公司的代码安全副总裁Jeremy Katz分享了代码安全必须提前至CI阶段之前的观点。随着AI辅助和智能体驱动开发成为主流,传统CI/CD流程中的检查点已难以早期识别风险。
Katz指出:"当前最大的差距在于代码进入CI之前。开发人员和AI智能体高速生成代码,若无前期验证,漏洞易累积。"他强调,安全需在生命周期早期介入,在编写时进行实时检查。
软件供应链攻击加剧了风险,Katz提到npm包等开源依赖被入侵事件增多,恶意代码通过可信渠道传播。Sonar在SonarQube高级安全版中引入自动恶意包检测,为AI驱动工作流提供护栏。
AI生成代码的兴起进一步扩大了风险。Sonar研究显示,编码模型产生不安全代码的速度快于人工审查。Katz表示,AI可加速开发,但管理不当会放大风险,这促使Sonar提出智能体中心开发周期(AC/DC)概念。
AC/DC模型从传统持续集成转向AI驱动开发,智能体生成大型代码块,增加了早期错误累积的风险。其结构化循环包括指导、生成、验证和解决,其中验证变得不可或缺。
Katz强调人工监督仍至关重要:"AI无法完全取代人类判断,特别是在理解业务逻辑和风险承受方面。"Sonar的工具如SonarQube CLI支持实时代码分析,在本地和CI/CD管道中扫描漏洞,减少误报以增强信任。
Katz总结:"安全不能是事后想法,必须嵌入每个阶段,从CI之前开始。"实时生成、验证和保护代码的能力正成为软件开发成功的关键。
相关推荐

中国宇树科技发布载人变形机甲GD01,定价390万元
2026-05-12

英国Nscale获7.9亿美元融资,扩建挪威纳尔维克AI数据中心
2026-05-12

中国DeepSeek-V4.1 定档 6 月之核心技术深度前瞻
2026-05-12

英国Savvy Navvy扩展导航应用覆盖 新增2200+美国湖泊及欧洲海图
2026-05-12

中国信通院发布方升-全模态大模型首期测试结果,人类反事实推理大幅领先
2026-05-12

美国OpenAI发布Daybreak安全项目,三种模型嵌入开发全流程
2026-05-12

英国Onestream收购Cuckoo客户群,宽带用户数突破15万加速全光纤布局
2026-05-12

美国Akamai与Anthropic签署七年18亿美元云基础设施协议,锁定边缘推理部署
2026-05-12

阿联酋OTT Cybersecurity发布AI代理信任协议ATP,拟提交IETF成开放标准
2026-05-12

5月12日信息通信出海日报:AI算力、海底光缆与跨境数字服务正在成为新抓手
2026-05-12
最新简讯
1
中蒙第二条跨境铁路中国段首批预制T梁浇筑,项目进入施工阶段
2
摩洛哥RN15公路升级与提兹尼特-达赫拉高速公路建设推进
3
中国GENMA海上过驳系统完成调试即将奔赴非洲
4
中国福建厦金大桥刘五店航道桥主缆索股全部架设完成
5
中广核贝谷赋能长三角首个货运机场智慧通关跑出“加速度”
6
乌干达霍伊马炼油厂最终投资决策2027年签署,计划2030年前投产
7
中香港首座伸缩式开合桥“盐田桥”及横向转体式开合桥“宝珠潭桥”竣工交付
8
尼日利亚丹格特拟在肯尼亚蒙巴萨投资170亿美元建设炼油厂
9
Enbridge拟投3亿美元扩展阿尔冈昆天然气管道至新英格兰
10
中国浙江装饰签约澳大利亚松林公馆工程建设 独立负责全流程施工
