Skip to main content
功能说明

代码安全

通过渐进式安全扫描,在代码提交或推送前发现并修复风险。

代码安全把风险检查放进开发流程:编码时运行快速检查,任务收尾时进行语义扫描,重要改动离开本机前再分析跨文件数据流。

打开代码安全

  1. 打开设置
  2. 编码下选择安全
  3. 查看静态检查轻量扫描深度扫描的开关状态。

选择扫描方式

扫描方式范围建议时机
静态检查当前任务生成的代码和常见高风险模式编码过程中保持开启。
轻量扫描增量代码中的语义风险编码任务接近完成时。
深度扫描增量代码中跨文件、跨函数的数据流重要改动提交或推送前。

静态检查

静态检查在代码写入后检查危险调用、明显的凭证泄露等高风险模式,是免费的基础扫描。

轻量扫描

轻量扫描结合增量代码的语义,查找 SQL 注入、远程命令执行和敏感信息泄露等风险。实现接近完成时,可以让 Qoder CN 执行轻量安全扫描。

深度扫描

深度扫描会跨文件和函数跟踪数据流。认证、授权、外部输入、数据访问等改动中,风险可能只有连接多条代码路径后才会出现。

审查和修复问题

扫描完成后:
  1. 查看严重程度、文件、行号和问题说明。
  2. 核对输入来源、危险操作和可达路径。
  3. 让 Agent 准备修复,或自行修改代码。
  4. 审阅中检查最终差异。
  5. 运行相关测试并再次执行相应扫描。

Credits

静态检查免费。轻量扫描和深度扫描会消耗 Credits,可用 Credits 耗尽后无法继续扫描。参考估算为:轻量扫描每 500 行约 5 Credits,深度扫描每 500 行约 20 Credits;实际消耗会随范围、代码复杂度和发现的问题变化。
优先选择能够覆盖受影响调用链的最小范围。范围越小通常越快,但不要遗漏决定问题是否成立的关联文件。
安全扫描不能替代测试、依赖审计、密钥管理和人工审查。已经泄露的凭证仍需及时轮换。
代码安全 - Qoder CN