AI 修复 AI 生成代码:把静态告警变成补丁发布的证据门
基于近期 Just-in-Time 漏洞修复研究,本文给出一个授权代码库内的安全修复流水线:SARIF 归一化、证据包、最小补丁、双重验证与人工发布门,重点控制“修复引入新漏洞”的回归风险。
Tag
基于近期 Just-in-Time 漏洞修复研究,本文给出一个授权代码库内的安全修复流水线:SARIF 归一化、证据包、最小补丁、双重验证与人工发布门,重点控制“修复引入新漏洞”的回归风险。
Semgrep Guardian、Codex MCP/Hook 文档与 agentic coding 工具依赖选择研究共同指向一个工程判断:AI 写代码的安全控制不能只等 CI 扫描,而要在 Agent 写文件、引入依赖、调用工具和提交 PR 的每一跳留下可验证的安全反馈。