-

Secure Code Warrior研究發現:AI生成程式碼平均為每個程式碼庫引進15項安全性漏洞

全新推出的AI信任指數顯示,AI生成程式碼帶來的安全風險並非無跡可循,而是可依據模型和開發架構進行預測,為安全管理者提供安全擴充AI輔助開發所需的資料

雪梨、波士頓和倫敦--(BUSINESS WIRE)--(美國商業資訊)-- AI軟體治理與開發者安全能力提升領域的領導者Secure Code Warrior今日正式推出SCW AI信任指數。這是一個持續演進的AI編碼安全基準體系,能夠隨著新模型的不斷推出持續更新,協助企業深入瞭解並有效管控AI生成程式碼所帶來的安全風險。該指數以澳洲皇家墨爾本理工大學開發的方法論為基礎,由Secure Code Warrior進一步擴充完善,對主流大型語言模型(LLM)生成不安全程式碼的頻率進行了全面的基準評估。研究結果顯示,對於正在大規模推進AI輔助軟體發展的企業而言,這些發現具有重要的現實意義和參考價值。

研究團隊對OpenAI、Anthropic、Google、Alibaba等公司的16款尖端模型生成的1760個完整程式碼庫進行了評估。研究結果顯示,AI生成的程式碼平均每個程式碼庫存在15項已確認的安全性漏洞,其中有4.3項被認定為「嚴重」等級漏洞。

隨著開發者持續將程式碼生成任務交由尖端LLM完成,安全負責人亟需瞭解開發者正在承接哪些安全風險,以及這些風險是否會因所採用的模型、開發架構或二者的組合而有所不同。SCW AI信任指數第一次以實證資料對AI生成程式碼的安全性進行量化評估,建立一套能夠隨著新模型不斷問世而持續更新的動態安全基準體系,而非停留於一次性的靜態評估。

自即日起,企業可藉助SCW AI信任指數,透過以下方式理解和降低AI驅動軟體發展中的風險:

  • 使用真實場域安全資料對不同AI程式碼生成模型進行比較
  • 辨識反復出現的漏洞模式
  • 利用實證資料對AI生成程式碼所帶來的安全風險進行量化評估

Secure Code Warrior共同創辦人兼執行長Pieter Danhieux表示:「我們測試的每一款AI模型都會呈現出可預測、可重複的安全性漏洞和薄弱環節模式。開發者的行為同樣具有可預測性——他們不會因為某個模型的安全評分而放棄自己偏好的模型。SCW AI信任指數正是為資訊安全長(CISO)及安全負責人打造,旨在協助他們有效管理企業目前正在使用的模型;我們的研究並非為了評選出所謂的『優勝者』,而是透過這些資料提供真正實現AI工具安全治理所需的關鍵洞見,使企業能夠充分體認各模型固有的安全薄弱環節,建立相應的防護機制,並為開發者設計有針對性的學習路徑,從而建構更加現代化的安全體系。AI生成的程式碼理應與人工編寫的程式碼接受同樣嚴格的安全審查,而如今,我們終於擁有了能夠準確辨識風險重點的資料依據。」

Secure Code Warrior的研究顯示,AI生成程式碼帶來的安全風險並非隨機產生,而是具有可測量、可預測的特徵,並在不同AI模型、開發架構及漏洞類型之間呈現出穩定、一致的分佈規律。主要研究發現包括:

  • AI生成的安全性漏洞呈現可預測的規律,而非隨機性失誤
    • Secure Code Warrior對1760個AI生成的完整程式碼庫進行分析,共辨識出86類不同的通用弱點(CWE)。其中,最常見的安全弱點集中于日誌記錄缺失、注入漏洞、不安全設計以及存取控制失效等領域。出現頻率最高的CWE是CWE-532:向日誌文件寫入敏感資訊,共辨識出8543個真正例。這些反復出現的漏洞模式顯示,AI生成程式碼所帶來的安全風險具有可測量、可重複且可預測的特性。
  • 每款AI模型都具有獨特的「安全指紋」
    • 在所有接受評估的開發架構中,各模型均表現出穩定、重複出現的漏洞模式,而非隨機出現安全缺失。SCW AI信任指數顯示,每款模型都會形成一組可重複的OWASP漏洞類別組合,使企業能夠預判最容易出現安全薄弱環節的領域。
  • 沒有任何一款AI模型能夠在所有場景下持續生成最安全的程式碼
    • 模型的安全表現會隨著所採用開發架構的不同而發生顯著變化。例如,GPT-5.1在Java Enterprise API架構中表現最佳,Claude Sonnet 4.5在Java Spring架構中位居首位,Claude Opus 4.8在Python Django架構中居於領先,GPT-5.5在C# (.NET)環境中表現最優,而Claude Fable 5則在C語言開發環境中排名第一。這顯示,程式碼安全性同時取決於模型開發環境。
  • 程式碼安全表現與模型使用成本不存在直接關聯
    • 研究發現,模型API調用成本與安全編碼表現之間並不存在穩定的對應關係。例如,GPT-5.1每次運行成本僅為5.60美元,卻獲得了信任指數的最高評分之一;相較之下,一些調用成本明顯更高的模型反而呈現出較弱的安全表現。因此,企業在選擇AI模型時,應以可量化的安全性能為評估依據,而非僅以價格為決策標準。

SCW AI信任指數進一步深化了Secure Code Warrior的使命,協助企業全面瞭解AI生成程式碼的行為特徵,辨識發生安全風險的環節,並賦能開發者從源頭編寫更加安全的程式碼。透過將AI視覺化洞見、治理能力與自我調整開發者學習相結合,Secure Code Warrior協助企業在不犧牲安全性的前提下,充滿自信地推進AI輔助軟體發展的規模化應用。

如欲查看完整研究報告,請造訪:https://www.securecodewarrior.com/product/ai-trust-index

關於Secure Code Warrior

Secure Code Warrior是AI軟體治理與開發者安全能力提升領域的領導者,協助企業在整個軟體發展生命週期(SDLC)內實現對AI驅動軟體發展的有效管控。憑藉十餘年來深耕開發者安全領域累積的專業經驗,它為企業提供AI視覺化洞見、策略執行與精準化開發者學習體系,在軟體交付生產環境之前有效預防安全性漏洞並提升軟體品質。

免責聲明:本公告之原文版本乃官方授權版本。譯文僅供方便瞭解之用,煩請參照原文,原文版本乃唯一具法律效力之版本。

Contacts

Secure Code Warrior



Contacts

More News From Secure Code Warrior

Secure Code Warrior推出「Trust Agent: AI」,促進人工智慧驅動開發的安全性與可擴展性

雪梨 & 波士頓 & 倫敦--(BUSINESS WIRE)--(美國商業資訊)-- Secure Code Warrior今天發表「SCW Trust Agent: AI」。這是該產業中第一套專為在提交程式碼時,使人工智慧對軟體開發的影響可見、可歸因且可執行而設計的治理解決方案,幫助企業在擴展人工智慧編碼工具之際,仍然能對軟體風險進行可量化的控制。這是有史以來第一次,企業能夠追蹤哪些人工智慧模型影響了特定的程式碼提交,連結這種影響與漏洞暴露,趕在不安全的程式碼進入生產之前加以糾正。 人工智慧驅動的開發不再停留於實驗階段,而已融入日常工作流程中。根據Sonar發表的《2026年Sonar程式碼開發者現況調查》,72%的開發者表示每天都會在開發過程中使用人工智慧編碼工具。1然而,許多企業家無法了解這些工具如何影響生產程式碼;隨著開發加速,這將成為治理的盲點。根據Gartner的預測,到今年年底,至少有80%未經授權的人工智慧交易將源於違反內部政策,而非惡意攻擊。這指出在開發環境中建立可執行監管機制的必要性。2 Secure Code Warrior透過SCW Trust Agent: A...
Back to Newsroom