课程大纲
安全扫描:三个官方工具,把 AI 写的代码过一遍
进阶 需要解锁安全扫描7 月 31 日更新
你看完能拿走什么
- 三个官方安全扫描工具的定位差别,以及你到底该装哪个
- 一条命令给项目挂上「写代码时就在守」的自动扫描
- 上线前做一次深度扫描的完整流程,含报告长什么样
- 每个工具的真实成本,以及三条它们做不到的事
前置条件:已完成本系列前面的章节,手上有一个准备上线的项目。
上一章的问题没解决完
上一章讲了审查力:AI 写的代码跑通不代表能上线,你得自己会看。
但「自己看」有个硬上限。注入、XSS、SSRF、越权、硬编码密钥这些问题,靠肉眼在几千行 AI 生成的代码里逐行找,既不现实也不可靠——尤其是跨文件的数据流问题,比如 A 文件接收用户输入,转了三手到 D 文件才拼进 SQL。这类问题人看很难,机器反而擅长。
好消息是 2026 年 7 月这个月,OpenAI 和 Anthropic 前后脚开源了各自的安全扫描工具,都能直接接进你的开发流程。
三个工具,三个位置
先说结论,别装错:
需要解锁
该内容需要解锁。你可以使用兑换码,或联系我微信购买后开通。