
CodeMender 预览版发布:用 AI 自动扫描并修复代码漏洞

Google Cloud 发布了 CodeMender 的预览版,这是一个托管代码安全代理,目标是从被动扫描转向自动代码修复。CodeMender 并不只是一个代码扫描工具,而是一个能扫描、验证漏洞,并自动生成和测试补丁的智能体。
它的工作流程分为三步:扫描、验证和修复。扫描阶段,CodeMender 能发现内存损坏、注入、Web 安全、加密缺陷和不安全数据处理等静态扫描容易遗漏的复杂漏洞。验证阶段,CodeMender 不是只做静态分析,而是会在沙箱中构建并运行一个概念验证利用(PoC exploit),实际模拟攻击来确认漏洞是否真实可利用,以此减少误报。修复阶段,验证后的漏洞会自动生成安全补丁,并以代码差异形式直接推送到开发者工具(如 VS Code)中。CodeMender 还会用 LLM-as-a-judge 来确保生成的修复代码不破坏现有功能,开发者保持最终审核和批准权。
CodeMender 支持多模型选择,用户可以针对成本、速度和深度扫描性能选择最适合的模型,包括 Google 的 Gemini 模型,并计划在年内支持第三方前沿模型。它同时能与现有 CI/CD 流程集成,或以轻量级 CLI 的方式直接在本地开发环境运行。作为 AI Threat Defense 的一部分,CodeMender 还能与 Wiz 的 Wiz Green Agent 编排联动,在应用上下文的加持下生成高保真补丁。
官方博客引用了 Salesforce CISO Iain Mulholland、Robinhood 安全运营主管 Scott Ponte 和 Palo Alto Networks 首席 AI 工程师 Ashwin Kannan 的评价。三者均提到 CodeMender 能发现其他工具遗漏的严重漏洞,并提供了可行的修复方案,在加速修复的同时不拖慢开发节奏。


