挖出27年漏洞后,腾讯给AI审计开了三剂“药方”

作者: 智享AI发布日期: 2026/6/6阅读时间: 4分钟
挖出27年漏洞后,腾讯给AI审计开了三剂“药方” 封面图

6月5日,腾讯云在2026年AI产业应用大会上扔出一枚“深水炸弹”——发布代码安全产品CodeBuddy Security。它的核心任务只有一个:在AI时代,替那些被漏洞追着跑的程序员,把代码审计的效率提上去。

今年,AI在漏洞挖掘领域表现抢眼。某大模型公司甚至挖出一个藏了27年的漏洞,还在它发起的AI网络安全项目中,第一个月就揪出超过1万个高危漏洞,人工复查后,超过九成确凿无误。看起来AI挺能干,但真拿它去扫企业级代码库,问题立马暴露。

腾讯云云鼎实验室做了对比测试:把一整段代码全丢给AI模型,结果海量无关代码直接把AI的注意力“稀释”了,成本高不说,漏报率反而飙升。同一个代码库跑10次,每次结果还不一样,稳定性差到没法进发布流水线。更要命的是,“AI找漏洞3分钟,安全人员确认3天”,人工审查的负担一点没减下来。

CodeBuddy Security的解决办法是“双引擎协同干活”。一个核心引擎是腾讯云云鼎实验室自研的AI深度审计引擎,专攻传统静态分析工具(SAST)抓不到的“软肋”——跨模块的内存安全缺陷、协议状态机问题,还有业务逻辑漏洞。另一个引擎是静态分析工具Xcheck,它能私有化部署,源代码不出公司网络,查已知特征的漏洞又快又准。

两路引擎各自独立扫描,结果合并去重。AI引擎不再全量喂代码,而是先从代码库和历史提交记录里锁定高风险模块,每次只处理一个模块及其关联热点,多轮扫描,逐步覆盖,避免注意力被无关代码分散。

验证环节更下功夫:系统会做二次独立校验,从头到尾重新检查漏洞代码是否真的存在、触发路径是否可行,过滤掉AI单次分析中“自我确信”的幻觉。最后,在隔离沙箱里搭建目标环境,让AI引擎编写PoC(概念验证代码)并实际执行。安全人员拿到的,是带着PoC的确证漏洞,而不是一堆待排查的“疑似发现”。AI确认的漏洞路径还会自动沉淀成Xcheck的检测规则,下次由静态引擎直接分析,不再重复耗费算力。

目前,CodeBuddy Security已经在大量主流开源基础设施、深度学习框架和底层系统模块中得到验证,陆续向NVIDIA、Google、Meta、Apache、Mozilla、OISF等企业及社区提交了多个有效漏洞,并协助完成修复,获得官方感谢。同时,这套方案已经逐步接入腾讯内部发布流水线,在代码上线前就把风险挡在外面。

对任何一家被代码安全折腾得头疼的企业来说,这可能是当下最务实的解法之一。

aitoolupdateproduct
精选评论
评论加载中…
发表讨论 »