首页
学习
活动
专区
圈层
工具
发布
技术百科首页 >Agentic Coding >使用 Agentic Coding 时如何保障代码安全?

使用 Agentic Coding 时如何保障代码安全?

词条归属:Agentic Coding

1. 幽灵依赖风险

随着控制权从人类转移到 AI Agent,软件供应链安全面临新型威胁。腾讯玄武实验室在 2026 年 2 月发布的研究报告中提出了"幽灵依赖"概念,揭示了 Agentic Coding 模式下两类主要风险:"版本幽灵"指 LLM 倾向于引入训练数据中高频出现的旧版组件,这些组件可能包含已知的高危漏洞;"名称幽灵"指 LLM 有概率编造出不存在的组件名,攻击者可以利用这种可预测的幻觉行为提前注册恶意包名进行定向投毒。实验表明,在特定复杂需求下,组件名幻觉的触发概率可达 40%。

2. 执行前钩子防御机制

为应对上述风险,需要在 AI Agent 做出决策之后、执行具体决策之前进行实时干预。基于 Pre-Execution Hooks 的防御架构可以在 Agent 试图写入依赖清单文件或执行安装命令之前触发审计流程,检测组件是否存在高危漏洞、组件名是否为幻觉产物、是否为已知恶意包。对于确认安全的操作直接放行,对于可修复的问题自动替换为安全版本,对于恶意风险直接阻断并告警。此类防护方案已在腾讯云 CodeBuddy Code 官方插件市场免费提供。

3. 多层次安全防护体系

除了执行前拦截外,还需要建立多层次的代码安全防护。在代码审查环节,应运行自动化安全扫描(SAST)和软件成分分析(SCA),对所有 AI 生成的代码 diff 进行安全审计。在 CI/CD 流水线中,配置依赖审计工具(如 npm audit、pip audit)自动检测已知 CVE 漏洞。对于 AI 生成的代码库,应进行专门的安全审计才能部署到生产环境,并生成软件物料清单(SBOM)以便追溯。此外,还应限制 AI Agent 的工具权限范围,避免授予过于宽泛的文件系统和命令执行权限。

相关文章
如何使用Windows Sandbox保持保障自身安全
Windows10(版本1903)中最有趣的一项功能,就是Windows沙盒了。Windows沙盒相当于一个Windows 10虚拟机,它可以快速启动,并帮助我们测试下载下来的软件、浏览器扩展以及可疑网站,而且不会让恶意软件感染我们正常的Windows操作系统。
FB客服
2019-07-29
2.2K0
如何使用NodeSecurityShield保障NodeJS应用程序安全
 关于NodeSecurityShield  NodeSecurityShield简称为NSS,是一款对开发人员和安全工程师十分友好的安全工具,该工具旨在帮助广大开发人员更好地保护NodeJS应用程序的安全。 该工具受到了log4J漏洞(CVE-2021-44228)的启发,一旦应用程序可以进行任意网络调用,那么攻击者就有可能利用该漏洞来实施入侵攻击。因此,我们认为有必要让应用程序声明它可以拥有哪些权限,以便增加这些漏洞的利用难度。为了实现这个目标,NodeSecurityShield实现了自己的资源访问策
FB客服
2023-03-30
9630
如何使用git上传代码到coding代码仓库中?
当然,首先你得先去注册一个coding账号,官网为:http://coding.net; 然后你就可以创建你自己的项目或者是被其他项目的管理员拉入他的项目中,至于这个网站有什么用呢,你可以上
benny
2018-03-06
4.7K0
重要时期安全保障服务:如何实现7×24小时全天候安全防护?
在数字化时代,网络安全已成为企业发展的生命线。特别是在重大会议、重要活动、法定节假日等特殊时期,网络攻击频率和复杂度往往大幅增加,传统安全防御体系难以应对全天候、高强度的安全威胁。重要时期安全保障服务
gavin1024
2026-04-10
2950
智能体私有化部署时如何保障数据安全与合规性?
gavin1024
2025-10-29
1.7K0
点击加载更多
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
领券