欢迎访问文传商讯!

全部新闻

Secure Code Warrior研究发现:AI生成代码平均为每个代码库引入15项安全漏洞

发布时间:2026-07-22 14:58


全新推出的AI Trust Index显示,AI生成代码带来的安全风险并非无迹可循,而是可依据所采用的AI模型和开发框架进行预测,为安全管理者提供可靠的数据洞察,助力企业安全、稳健地实现AI辅助软件开发的规模化应用

悉尼、波士顿和伦敦--(美国商业资讯)--作为AI软件治理与开发者安全能力提升领域的领导者,Secure Code Warrior今日正式发布SCW AI Trust Index。这是一个可持续演进的AI编码安全基准体系,能够随着新模型的不断推出持续更新,帮助企业深入了解并有效管控AI生成代码所引入的安全风险。该指数基于澳大利亚皇家墨尔本理工大学(RMIT University)开发的方法论,由Secure Code Warrior进一步拓展完善,对主流大型语言模型(LLM)生成不安全代码的频率进行了全面的基准评估。研究结果表明,对于正在大规模推进AI辅助软件开发的企业而言,这些发现具有重要的现实意义和参考价值。

研究团队对OpenAI、Anthropic、Google、阿里巴巴等公司的16款前沿大语言模型生成的1,760个完整代码库进行了评估。研究结果显示,AI生成的代码平均每个代码库存在15项已确认的安全漏洞,其中平均有4.3项被认定为“严重”级别漏洞。

随着开发者持续将代码生成任务交由前沿大语言模型(LLM)完成,安全负责人亟需了解开发者在使用AI生成代码时所承接的安全风险,以及这些风险是否会因所采用的模型、开发框架或二者的组合而有所不同。SCW AI Trust Index首次以实证数据对AI生成代码的安全性进行量化评估,建立了一套能够随着新模型不断问世而持续更新的动态安全基准体系,而非停留于一次性的静态评估。

自即日起,企业可借助SCW AI Trust Index更深入地识别并有效管控AI驱动软件开发中的安全风险,具体包括:

  • 基于真实世界安全数据,对不同AI代码生成模型进行比较
  • 识别反复出现的漏洞模式
  • 基于实证数据,对AI生成代码所带来的安全风险进行量化评估

Secure Code Warrior联合创始人兼首席执行官Pieter Danhieux表示:“我们测试的每一款AI模型都会呈现出可预测、可重复的安全漏洞和薄弱环节。开发者的行为同样具有可预测性——他们不会因为某个模型的安全评分而放弃自己偏好的模型。SCW AI Trust Index正是为首席信息安全官(CISO)及安全负责人打造,旨在帮助他们有效管理企业当前正在使用的AI模型。我们的研究并非为了评选出所谓的‘优胜者’,而是通过这些数据提供真正实现AI工具安全治理所需的关键洞察,使企业能够充分认识各模型固有的安全短板,建立相应的安全防护机制,并为开发者设计有针对性的安全学习路径,从而构建更加现代化的安全体系。AI生成的代码理应与人工编写的代码接受同样严格的安全审查,而如今,我们终于拥有了能够准确识别风险重点的数据依据。”

Secure Code Warrior的研究表明,AI生成代码带来的安全风险并非随机产生,而是具有可测量、可预测的特征,并在不同AI模型、开发框架及漏洞类型之间呈现出稳定、一致的分布规律。主要研究发现包括:

  • AI生成的安全漏洞呈现可预测的规律,而非随机性失误
    • Secure Code Warrior对1,760个AI生成的完整代码库进行分析,共识别出86类不同的通用弱点(CWE)。其中,最常见的安全弱点集中于日志记录缺陷、注入漏洞、不安全设计以及访问控制失效等领域。出现频率最高的是CWE-532:向日志文件写入敏感信息,共识别出8,543个真实阳性实例。这些反复出现的漏洞模式表明,AI生成代码所带来的安全风险具有可测量、可重复且可预测的特性。
  • 每款AI模型都具有独特的“安全指纹”
    • 在所有接受评估的开发框架中,各模型均表现出稳定、重复出现的漏洞模式,而非随机出现安全缺陷。SCW AI Trust Index显示,每款模型都会形成一组可重复的OWASP漏洞类别组合,使企业能够预判不同模型最容易出现安全薄弱环节的领域,从而更有针对性地开展风险管理。
  • 没有任何一款AI模型能够在所有场景下持续生成最安全的代码
    • 模型的安全表现会随着所采用开发框架的不同而发生显著变化。例如,GPT-5.1在Java Enterprise API框架中表现最佳,Claude Sonnet 4.5在Java Spring框架中位居首位,Claude Opus 4.8在Python Django框架中领先,GPT-5.5在C#(.NET)环境中表现最优,而Claude Fable 5则在C语言开发环境中排名第一。这表明,代码安全性不仅取决于AI模型本身,也取决于具体的开发环境和应用场景。
  • 代码安全表现与模型使用成本不存在直接关联
    • 研究发现,模型API调用成本与安全编码表现之间并不存在稳定的对应关系。例如,GPT-5.1每次运行成本仅为5.60美元,却获得了Trust Index最高评分之一;相比之下,一些调用成本明显更高的模型反而呈现出较弱的安全表现。因此,企业在选择AI模型时,应以可量化的安全性能作为评估依据,而非仅以价格作为决策标准。

SCW AI Trust Index进一步深化了Secure Code Warrior的使命,帮助企业全面了解AI生成代码的行为特征,识别安全风险的引入环节,并赋能开发者从源头编写更加安全的代码。通过将AI可视化洞察、治理能力与自适应开发者学习相结合,Secure Code Warrior帮助企业在不牺牲安全性的前提下,安全、稳健地推进AI辅助软件开发的规模化应用。

如需查看完整研究报告,请访问:https://www.securecodewarrior.com/product/ai-trust-index

关于Secure Code Warrior

Secure Code Warrior是AI软件治理与开发者安全能力提升领域的领导者,帮助企业在整个软件开发生命周期(SDLC)内实现对AI驱动软件开发的有效治理。依托十余年来深耕开发者安全领域积累的专业经验,Secure Code Warrior为企业提供AI可视化洞察、策略执行与精准化开发者学习体系,在软件交付生产环境之前有效预防安全漏洞、提升软件质量。

免责声明:本公告之原文版本乃官方授权版本。译文仅供方便了解之用,烦请参照原文,原文版本乃唯一具法律效力之版本。

在 businesswire.com 上查看源版本新闻稿: https://www.businesswire.com/news/home/20260721635534/zh-CN/

CONTACT:

Andrea Brusig
andrea.brusig@w2comm.com

金联创 xinhua08 cacs takungpao China.com 和讯 财讯 C114.net 看商界 畅享网 中国能源网 证券之星 金融界 中金在线 天和网 中国金融网 中汽传媒 国际财经日报 中国环保网 今日亚洲新闻网 百歌新闻专线 亚洲商机 新华网能源频道 IT资讯网 中国智能卡论坛 广西物流网 品牌世家 汽车点评网 中国电子标签网 360教育在线 21世纪保险网 中国能源投资网 中国电子商业联盟 中国汽车咨询中心网 煤炭供应链 美国证券网 百奥知 CTI论坛 中国测控网 北极星电力网 能源财经网 福建之窗 智库在线 eeworld 电脑商情在线 中国电池网 赢商网 湖南信息港 赢在中国网 比邻星环保网 中国制造业门户 中国涂料在线 渝网 - 了解重庆第一站,重庆城市生活门户网站 中国云计算第一门户网站—中云网 投资界 i美股 天和财富网 太阳能信息网 爱中国能源网 世纪新能源网 中国新能源网 PVMate.com 环球外汇 橡胶网-hc360慧聪网 百年企业在线 IT168 米内 汽车工业网 第一车市汽车网 股市资讯 中国西部网 中原汽配网 科技在线 煤炭网 51招生网 教育人生 驴皮网 物流北京 51电池搜索网 大众医学 岭南医药网 5联网 股城网 BIT CNELC XXTLW 外汇通 供应链中国网 中国粘合剂网 中国储能网 家具迷 家居装修网 中華检测网 中国食品招商网 华东化工网 新疆第一汽车网 中国汽车用品交易网 大娱网 中国汽配网 山东化工网 960化工网 妈咪爱 塑胶五金网 慧聪电子网 迈点酒店网 火爆网 emcsino eetrend 绿色节能网 赤浪绿色新能源网 中国商业网 生物无忧 全球医疗器械网 贷商网 手机在线 汽车轻量化在线 中国汽车材料网 科易网 中国电子顶级开发网 中国POS机网 乐康家居 必修 国易网