Secure Code Warrior研究发现:AI生成代码平均为每个代码库引入15项安全漏洞
全新推出的AI Trust Index显示,AI生成代码带来的安全风险并非无迹可循,而是可依据所采用的AI模型和开发框架进行预测,为安全管理者提供可靠的数据洞察,助力企业安全、稳健地实现AI辅助软件开发的规模化应用
作为AI软件治理与开发者安全能力提升领域的领导者,Secure Code Warrior今日正式发布SCW AI Trust Index。这是一个可持续演进的AI编码安全基准体系,能够随着新模型的不断推出持续更新,帮助企业深入了解并有效管控AI生成代码所引入的安全风险。该指数基于澳大利亚皇家墨尔本理工大学(RMIT University)开发的方法论,由Secure Code Warrior进一步拓展完善,对主流大型语言模型(LLM)生成不安全代码的频率进行了全面的基准评估。研究结果表明,对于正在大规模推进AI辅助软件开发的企业而言,这些发现具有重要的现实意义和参考价值。
研究团队对OpenAI、Anthropic、Google、阿里巴巴等公司的16款前沿大语言模型生成的1,760个完整代码库进行了评估。研究结果显示,AI生成的代码平均每个代码库存在15项已确认的安全漏洞,其中平均有4.3项被认定为“严重”级别漏洞。
随着开发者持续将代码生成任务交由前沿大语言模型(LLM)完成,安全负责人亟需了解开发者在使用AI生成代码时所承接的安全风险,以及这些风险是否会因所采用的模型、开发框架或二者的组合而有所不同。SCW AI Trust Index首次以实证数据对AI生成代码的安全性进行量化评估,建立了一套能够随着新模型不断问世而持续更新的动态安全基准体系,而非停留于一次性的静态评估。
自即日起,企业可借助SCW AI Trust Index更深入地识别并有效管控AI驱动软件开发中的安全风险,具体包括:
- 基于真实世界安全数据,对不同AI代码生成模型进行比较
- 识别反复出现的漏洞模式
- 基于实证数据,对AI生成代码所带来的安全风险进行量化评估
Secure Code Warrior联合创始人兼首席执行官Pieter Danhieux表示:“我们测试的每一款AI模型都会呈现出可预测、可重复的安全漏洞和薄弱环节。开发者的行为同样具有可预测性——他们不会因为某个模型的安全评分而放弃自己偏好的模型。SCW AI Trust Index正是为首席信息安全官(CISO)及安全负责人打造,旨在帮助他们有效管理企业当前正在使用的AI模型。我们的研究并非为了评选出所谓的‘优胜者’,而是通过这些数据提供真正实现AI工具安全治理所需的关键洞察,使企业能够充分认识各模型固有的安全短板,建立相应的安全防护机制,并为开发者设计有针对性的安全学习路径,从而构建更加现代化的安全体系。AI生成的代码理应与人工编写的代码接受同样严格的安全审查,而如今,我们终于拥有了能够准确识别风险重点的数据依据。”
Secure Code Warrior的研究表明,AI生成代码带来的安全风险并非随机产生,而是具有可测量、可预测的特征,并在不同AI模型、开发框架及漏洞类型之间呈现出稳定、一致的分布规律。主要研究发现包括:
- AI生成的安全漏洞呈现可预测的规律,而非随机性失误
- Secure Code Warrior对1,760个AI生成的完整代码库进行分析,共识别出86类不同的通用弱点(CWE)。其中,最常见的安全弱点集中于日志记录缺陷、注入漏洞、不安全设计以及访问控制失效等领域。出现频率最高的是CWE-532:向日志文件写入敏感信息,共识别出8,543个真实阳性实例。这些反复出现的漏洞模式表明,AI生成代码所带来的安全风险具有可测量、可重复且可预测的特性。
- 每款AI模型都具有独特的“安全指纹”
- 在所有接受评估的开发框架中,各模型均表现出稳定、重复出现的漏洞模式,而非随机出现安全缺陷。SCW AI Trust Index显示,每款模型都会形成一组可重复的OWASP漏洞类别组合,使企业能够预判不同模型最容易出现安全薄弱环节的领域,从而更有针对性地开展风险管理。
- 没有任何一款AI模型能够在所有场景下持续生成最安全的代码
- 模型的安全表现会随着所采用开发框架的不同而发生显著变化。例如,GPT-5.1在Java Enterprise API框架中表现最佳,Claude Sonnet 4.5在Java Spring框架中位居首位,Claude Opus 4.8在Python Django框架中领先,GPT-5.5在C#(.NET)环境中表现最优,而Claude Fable 5则在C语言开发环境中排名第一。这表明,代码安全性不仅取决于AI模型本身,也取决于具体的开发环境和应用场景。
- 代码安全表现与模型使用成本不存在直接关联
- 研究发现,模型API调用成本与安全编码表现之间并不存在稳定的对应关系。例如,GPT-5.1每次运行成本仅为5.60美元,却获得了Trust Index最高评分之一;相比之下,一些调用成本明显更高的模型反而呈现出较弱的安全表现。因此,企业在选择AI模型时,应以可量化的安全性能作为评估依据,而非仅以价格作为决策标准。
SCW AI Trust Index进一步深化了Secure Code Warrior的使命,帮助企业全面了解AI生成代码的行为特征,识别安全风险的引入环节,并赋能开发者从源头编写更加安全的代码。通过将AI可视化洞察、治理能力与自适应开发者学习相结合,Secure Code Warrior帮助企业在不牺牲安全性的前提下,安全、稳健地推进AI辅助软件开发的规模化应用。
关于Secure Code Warrior
Secure Code Warrior是AI软件治理与开发者安全能力提升领域的领导者,帮助企业在整个软件开发生命周期(SDLC)内实现对AI驱动软件开发的有效治理。依托十余年来深耕开发者安全领域积累的专业经验,Secure Code Warrior为企业提供AI可视化洞察、策略执行与精准化开发者学习体系,在软件交付生产环境之前有效预防安全漏洞、提升软件质量。
- 怡和嘉业为呼吸健康管理插上数字化“翅膀”
- Visa灵活支付凭证走向全球:面向数字化未来重塑支付卡
- 2025佳农717水果节全国盛大启幕,“乐活一夏”点燃盛夏鲜果狂欢
- TFOS理事James:国际共识将干眼定义为疾病的临床意义
- 从新兴市场寻找新突破 dLocal集成电子钱包打造独具特色的“一键到账”
- 同仁堂深耕抗抑郁药安全研究,巴戟天寡糖守护青少年与产后群体健康
- 新宝堂总冠名百人恰恰舞燃动新会陈皮之乡,诚邀八方游客打卡新会
- 于晓津:肠胃“堵车”有良方
- Axi 将亮相 2025 年吉达金融科技周 (Jeddah Fintech Week 2025)
- The Legal Difficulties of Metro Star Project Have Been Cleared, All Hard Things Shall Pass
- 智能控税—牛快计·智能控税重塑企业税务管理未来
- 临商银行北城支行营业部多措并举做优服务
- 寻遇爱意 卡地亚呈献七夕情人节新作
- 风格化悬疑片《家庭简史》定档9月12日 惊悚视角窥视家庭裂痕
- 国美小贷启动“金融反诈消保宣传月”活动,助力金融消费者权益保护高质量发展
- 不追风口,做风口前的人——兴业众汇如何实现提前埋伏
- Meta发布节日大促最新洞察,助力中国商家玩转大促购物季
- 明理文化津沽行暨中华石园迎新春首届非遗文化节盛大开幕
- Sonablate扩大领导团队以加速无创前列腺护理解决方案的业务增长
- 存量建筑节能降碳改造 大金 “All in One”提供定制解决方案
- NIPPON KINZOKU开始供应适用于高性能分析仪器的“内表面抛光毛细管”样品
- 临商银行盛发支行党支部开展保密教育专题集中学习活动
- 2025铿锵玫瑰战友团春季患教会温情绽放
- 刘育应邀出席2025年5月17日驻华大使交流论坛
- Alpha系统赋能律所,开启知识管理新纪元
- World First: TMC USA Submits Application for Commercial Recovery of Deep-Sea Minerals in the High Se
- “蓬勃计划”国际创投大会终评大会在广州举办
- 第四届闽江白内障青光眼诊疗新进展学习班顺利举办!名医入驻、手术基地成立……打造“精、全、优”就医快车道
- 温暖抱抱共护同栖,舒达助力大熊猫栖息地守护巡护与环境恢复
- 震惊!82岁老中实用了40年的霍山铁皮石斛,居然是这样定制的





