欢迎访问文传商讯!

全部新闻

Secure Code Warrior研究發現:AI生成程式碼平均為每個程式碼庫引進15項安全性漏洞

发布时间:2026-07-23 10:55


全新推出的AI信任指數顯示,AI生成程式碼帶來的安全風險並非無跡可循,而是可依據模型和開發架構進行預測,為安全管理者提供安全擴充AI輔助開發所需的資料

雪梨、波士頓和倫敦--(美國商業資訊)-- AI軟體治理與開發者安全能力提升領域的領導者Secure Code Warrior今日正式推出SCW AI信任指數。這是一個持續演進的AI編碼安全基準體系,能夠隨著新模型的不斷推出持續更新,協助企業深入瞭解並有效管控AI生成程式碼所帶來的安全風險。該指數以澳洲皇家墨爾本理工大學開發的方法論為基礎,由Secure Code Warrior進一步擴充完善,對主流大型語言模型(LLM)生成不安全程式碼的頻率進行了全面的基準評估。研究結果顯示,對於正在大規模推進AI輔助軟體發展的企業而言,這些發現具有重要的現實意義和參考價值。

研究團隊對OpenAI、Anthropic、Google、Alibaba等公司的16款尖端模型生成的1760個完整程式碼庫進行了評估。研究結果顯示,AI生成的程式碼平均每個程式碼庫存在15項已確認的安全性漏洞,其中有4.3項被認定為「嚴重」等級漏洞。

隨著開發者持續將程式碼生成任務交由尖端LLM完成,安全負責人亟需瞭解開發者正在承接哪些安全風險,以及這些風險是否會因所採用的模型、開發架構或二者的組合而有所不同。SCW AI信任指數第一次以實證資料對AI生成程式碼的安全性進行量化評估,建立一套能夠隨著新模型不斷問世而持續更新的動態安全基準體系,而非停留於一次性的靜態評估。

自即日起,企業可藉助SCW AI信任指數,透過以下方式理解和降低AI驅動軟體發展中的風險:

  • 使用真實場域安全資料對不同AI程式碼生成模型進行比較
  • 辨識反復出現的漏洞模式
  • 利用實證資料對AI生成程式碼所帶來的安全風險進行量化評估

Secure Code Warrior共同創辦人兼執行長Pieter Danhieux表示:「我們測試的每一款AI模型都會呈現出可預測、可重複的安全性漏洞和薄弱環節模式。開發者的行為同樣具有可預測性——他們不會因為某個模型的安全評分而放棄自己偏好的模型。SCW AI信任指數正是為資訊安全長(CISO)及安全負責人打造,旨在協助他們有效管理企業目前正在使用的模型;我們的研究並非為了評選出所謂的『優勝者』,而是透過這些資料提供真正實現AI工具安全治理所需的關鍵洞見,使企業能夠充分體認各模型固有的安全薄弱環節,建立相應的防護機制,並為開發者設計有針對性的學習路徑,從而建構更加現代化的安全體系。AI生成的程式碼理應與人工編寫的程式碼接受同樣嚴格的安全審查,而如今,我們終於擁有了能夠準確辨識風險重點的資料依據。」

Secure Code Warrior的研究顯示,AI生成程式碼帶來的安全風險並非隨機產生,而是具有可測量、可預測的特徵,並在不同AI模型、開發架構及漏洞類型之間呈現出穩定、一致的分佈規律。主要研究發現包括:

  • AI生成的安全性漏洞呈現可預測的規律,而非隨機性失誤
    • Secure Code Warrior對1760個AI生成的完整程式碼庫進行分析,共辨識出86類不同的通用弱點(CWE)。其中,最常見的安全弱點集中于日誌記錄缺失、注入漏洞、不安全設計以及存取控制失效等領域。出現頻率最高的CWE是CWE-532:向日誌文件寫入敏感資訊,共辨識出8543個真正例。這些反復出現的漏洞模式顯示,AI生成程式碼所帶來的安全風險具有可測量、可重複且可預測的特性。
  • 每款AI模型都具有獨特的「安全指紋」
    • 在所有接受評估的開發架構中,各模型均表現出穩定、重複出現的漏洞模式,而非隨機出現安全缺失。SCW AI信任指數顯示,每款模型都會形成一組可重複的OWASP漏洞類別組合,使企業能夠預判最容易出現安全薄弱環節的領域。
  • 沒有任何一款AI模型能夠在所有場景下持續生成最安全的程式碼
    • 模型的安全表現會隨著所採用開發架構的不同而發生顯著變化。例如,GPT-5.1在Java Enterprise API架構中表現最佳,Claude Sonnet 4.5在Java Spring架構中位居首位,Claude Opus 4.8在Python Django架構中居於領先,GPT-5.5在C# (.NET)環境中表現最優,而Claude Fable 5則在C語言開發環境中排名第一。這顯示,程式碼安全性同時取決於模型開發環境。
  • 程式碼安全表現與模型使用成本不存在直接關聯
    • 研究發現,模型API調用成本與安全編碼表現之間並不存在穩定的對應關係。例如,GPT-5.1每次運行成本僅為5.60美元,卻獲得了信任指數的最高評分之一;相較之下,一些調用成本明顯更高的模型反而呈現出較弱的安全表現。因此,企業在選擇AI模型時,應以可量化的安全性能為評估依據,而非僅以價格為決策標準。

SCW AI信任指數進一步深化了Secure Code Warrior的使命,協助企業全面瞭解AI生成程式碼的行為特徵,辨識發生安全風險的環節,並賦能開發者從源頭編寫更加安全的程式碼。透過將AI視覺化洞見、治理能力與自我調整開發者學習相結合,Secure Code Warrior協助企業在不犧牲安全性的前提下,充滿自信地推進AI輔助軟體發展的規模化應用。

如欲查看完整研究報告,請造訪:https://www.securecodewarrior.com/product/ai-trust-index

關於Secure Code Warrior

Secure Code Warrior是AI軟體治理與開發者安全能力提升領域的領導者,協助企業在整個軟體發展生命週期(SDLC)內實現對AI驅動軟體發展的有效管控。憑藉十餘年來深耕開發者安全領域累積的專業經驗,它為企業提供AI視覺化洞見、策略執行與精準化開發者學習體系,在軟體交付生產環境之前有效預防安全性漏洞並提升軟體品質。

免責聲明:本公告之原文版本乃官方授權版本。譯文僅供方便瞭解之用,煩請參照原文,原文版本乃唯一具法律效力之版本。

請前往 businesswire.com 瀏覽源版本: https://www.businesswire.com/news/home/20260721764826/zh-HK/

CONTACT:

Andrea Brusig
andrea.brusig@w2comm.com

金联创 xinhua08 cacs takungpao China.com 和讯 财讯 C114.net 看商界 畅享网 中国能源网 证券之星 金融界 中金在线 天和网 中国金融网 中汽传媒 国际财经日报 中国环保网 今日亚洲新闻网 百歌新闻专线 亚洲商机 新华网能源频道 IT资讯网 中国智能卡论坛 广西物流网 品牌世家 汽车点评网 中国电子标签网 360教育在线 21世纪保险网 中国能源投资网 中国电子商业联盟 中国汽车咨询中心网 煤炭供应链 美国证券网 百奥知 CTI论坛 中国测控网 北极星电力网 能源财经网 福建之窗 智库在线 eeworld 电脑商情在线 中国电池网 赢商网 湖南信息港 赢在中国网 比邻星环保网 中国制造业门户 中国涂料在线 渝网 - 了解重庆第一站,重庆城市生活门户网站 中国云计算第一门户网站—中云网 投资界 i美股 天和财富网 太阳能信息网 爱中国能源网 世纪新能源网 中国新能源网 PVMate.com 环球外汇 橡胶网-hc360慧聪网 百年企业在线 IT168 米内 汽车工业网 第一车市汽车网 股市资讯 中国西部网 中原汽配网 科技在线 煤炭网 51招生网 教育人生 驴皮网 物流北京 51电池搜索网 大众医学 岭南医药网 5联网 股城网 BIT CNELC XXTLW 外汇通 供应链中国网 中国粘合剂网 中国储能网 家具迷 家居装修网 中華检测网 中国食品招商网 华东化工网 新疆第一汽车网 中国汽车用品交易网 大娱网 中国汽配网 山东化工网 960化工网 妈咪爱 塑胶五金网 慧聪电子网 迈点酒店网 火爆网 emcsino eetrend 绿色节能网 赤浪绿色新能源网 中国商业网 生物无忧 全球医疗器械网 贷商网 手机在线 汽车轻量化在线 中国汽车材料网 科易网 中国电子顶级开发网 中国POS机网 乐康家居 必修 国易网