CodeMender 總覽

進階 AI 模型推出後,程式碼安全漏洞的問題引起廣泛關注。攻擊者取得產生攻擊的新功能後,安全團隊就必須在攻擊者利用弱點前,主動找出並修正弱點,時間壓力非常大。

CodeMender 是一種 AI 程式碼安全代理,可找出、驗證及修正程式碼集中的深層安全漏洞。CodeMender 會在 LLM 周圍包覆微調的架構,並使用 Google DeepMind 設計的提示、技能和自動化調度管理邏輯,將模型轉變為專門處理程式碼安全性的代理系統。

運作方式

CodeMender 的設計宗旨是處理現代企業環境的規模和多樣性,這類環境的程式碼涵蓋多種語言和系統類型:

  • 找出安全漏洞:使用代理程式引導的 LLM 掃描程式碼集,運用專用工具和提示工程,讓模型專注於安全漏洞。或者,您也可以從外部安全掃描工具匯入安全漏洞清單。
  • 驗證安全漏洞:建構程式碼並嘗試利用發現的安全漏洞,確認這些漏洞是否可供利用。這有助於優先處理已確認的安全漏洞,並降低偽陽率。
  • 修正安全性漏洞:生成並測試與程式碼庫語言相容的修補程式。

在所有三個階段中,您都可以向 CodeMender 提供背景資訊,確保它能考量應用程式和威脅模型的細微差異。相較於單獨使用 LLM 尋找及修正安全漏洞,結合 LLM 與 CodeMender 微調的架構可提供更高品質的結果。

系統架構

從使用者的角度來看,CodeMender 系統包含兩個元件:

  • 代理:代管的多代理系統,可執行核心商業邏輯和推論。
  • 用戶端:在電腦上執行的用戶端,同時做為 CLI (發出指令及查看輸出內容) 和精靈 (代表代理程式執行指令,例如瀏覽程式碼集,以及驗證安全性漏洞和修補程式)。

支援的語言和架構

CodeMender 支援所有主要程式設計語言的頂尖安全漏洞類型,包括 C/C++、Go、Java、Python、TypeScript / JavaScript、Rust 和 Ruby。此外,這項服務也廣泛支援這些語言中的標準程式庫,以及常見的企業架構 (例如 HTML/CSS、Django、Flask、React、Spring Boot 和 Express)。

支援的安全漏洞類型涵蓋廣泛的軟體安全缺陷,包括應用程式邏輯、資料處理、記憶體管理和驗證控制流程。

支援的模型

CodeMender 支援下列模型:

按一下即可展開支援的機型

如要在執行 CodeMender CLI 指令時指定模型,請參閱「指定模型」。

安全性和資料隱私權

以下各節將說明 CodeMender 的安全模式、資料保留政策和存取權控管:

系統會將哪些資料傳送至雲端?

使用 CodeMender 時,本機 CLI 工具會調解程式碼存取權,確保完整原始碼存放區絕不會上傳至 Google 伺服器,也不會由代管代理程式獨立複製。

傳送至由 Google 代管代理程式的資料會嚴格限制在當地,且僅包含:

  • 目標檔案內容或程式碼片段、安全漏洞資訊、建議的修補程式和指令執行結果。
  • 中繼資料、診斷資訊、錯誤和使用遙測資料 (例如消耗的權杖和指令持續時間)。

系統絕不會使用客戶原始碼訓練基礎模型權重。

什麼是保留政策?

CodeMender 採用嚴格的短期資料保留政策:

  • 最多保留 7 天:工作階段資料 (包括程式碼片段和追蹤狀態) 最多會在 Gemini Enterprise Agent Platform 儲存空間保留 7 天,方便使用者無縫接續中斷的掃描作業。7 天後,系統會自動刪除這些資料 (請參閱「零資料保留」)。
  • 明確刪除:客戶不必等待 7 天,只要呼叫 DeleteInteraction,即可立即清除所有工作階段資料。
  • 暫時性發現項目:安全漏洞發現項目和修補程式不會儲存在長期資料庫中,而是在管道期間累積在記憶體中。

誰可以存取資料?

CodeMender 的設計原則是「零資料存取」,因此不會向使用者顯示任何資料:

  • 無人存取:任何人員群組或 Google 工程師都無法在正式環境中讀取客戶資料。
  • 營運人員無法查看:即使是為了進行生產環境的偵錯和錯誤追蹤,Google 營運人員也受到限制,無法查看客戶的原始碼內容或暫時性工作階段狀態。
  • 嚴格隔離:所有資料都會經過邏輯隔離,並由機構和客戶帳單專案控管存取權,確保共用基礎架構中的租戶隱私權。
  • VPC Service Controls (VPC-SC):為進一步保護環境,CodeMender 的架構完全支援 VPC Service Controls (VPC-SC)。這項功能可讓您在 Google Cloud 資源周圍定義安全範圍,有助於降低資料竊取風險,同時將本地資料傳送至雲端推論引擎。

開始使用 CLI

設定 CLI 工具並初始化工作區,即可開始掃描。

必要條件

初始化 CodeMender CLI 前,請確認環境已正確設定:

  • 下載 CodeMender CLI下載並安裝適用於您作業系統的 CodeMender CLI 二進位檔。
  • 設定 Google Cloud 憑證設定 Google Cloud 應用程式預設憑證 (ADC),驗證 CLI。
  • 佈建原始碼:將要掃描的專案原始碼複製或複製到工作區。

指定模型

CodeMender 預設會使用 Gemini 3.5 Flash。如要覆寫預設模型,請傳遞 --model 標記和對應的模型 ID:

  • Gemini 3.5 Flash (預設):--model gemini-3.5-flash
  • Gemini 3.1 Pro 預先發布版:--model gemini-3.1-pro-preview
  • Gemini 3 Flash 預先發布版:--model gemini-3-flash-preview

下列指令支援 --model 標記:

  • cm find
  • cm verify
  • cm fix

如要在執行上述任一指令時指定模型,請使用下列語法:

cm COMMAND TARGET --model MODEL_NAME

後續步驟

如需詳細操作說明,請參閱下列指南: