课程大纲

安全扫描:三个官方工具,把 AI 写的代码过一遍

进阶 需要解锁安全扫描7 月 31 日更新

你看完能拿走什么

  • 三个官方安全扫描工具的定位差别,以及你到底该装哪个
  • 一条命令给项目挂上「写代码时就在守」的自动扫描
  • 上线前做一次深度扫描的完整流程,含报告长什么样
  • 每个工具的真实成本,以及三条它们做不到的事

前置条件:已完成本系列前面的章节,手上有一个准备上线的项目。

上一章的问题没解决完

上一章讲了审查力:AI 写的代码跑通不代表能上线,你得自己会看。

但「自己看」有个硬上限。注入、XSS、SSRF、越权、硬编码密钥这些问题,靠肉眼在几千行 AI 生成的代码里逐行找,既不现实也不可靠——尤其是跨文件的数据流问题,比如 A 文件接收用户输入,转了三手到 D 文件才拼进 SQL。这类问题人看很难,机器反而擅长。

好消息是 2026 年 7 月这个月,OpenAI 和 Anthropic 前后脚开源了各自的安全扫描工具,都能直接接进你的开发流程。

三个工具,三个位置

先说结论,别装错:

需要解锁

该内容需要解锁。你可以使用兑换码,或联系我微信购买后开通。

安全扫描:三个官方工具,把 AI 写的代码过一遍 | 资讯狗 | Zixungou