从告警到证明:Code Security Harness
——超大规模代码仓的安全智能体工程实践
2026.11.20 · 深圳湾万丽酒店
演讲嘉宾:周迪之 · 安势信息 CTO
时长 60分钟
周迪之
安势信息CTO
内容简介:
本演讲分享一条区别于"规则扫描增强"与"纯大模型问答"的第三条路线:以 Harness 为工程核心的代码安全智能体(Code Security Harness)。在超大规模代码仓中,我们让大模型负责语义理解与任务规划,让符号执行、静态分析等确定性工具负责路径可达性证明与漏洞验证,二者通过"假设—验证"闭环协同:Agent 先基于分层代码地图完成威胁建模、提出攻击路径假设,再调度确定性分析自动构造 PoC、验证可达性,把传统扫描的"疑似告警"升级为"可复现、可证明"的结论,并自动生成与回归验证修复补丁。演讲将拆解四项我们自己的工程实践:面向超大规模仓的分层代码地图与增量上下文工程、神经-符号双引擎编排、假设驱动的漏洞验证闭环,以及覆盖召回率/误报率/可验证率的安全 Agent 评测体系与 Token-算力调度策略,最后分享从 PoC 走向规模化生产的真实指标、踩坑与能力边界。


演讲提纲:
1.范式之辨:规则扫描与纯 LLM 方案在超大规模代码仓各自的天花板——为什么代码安全 Agent 的核心竞争力在 Harness 工程,而不在模型本身。
2.神经-符号双引擎(特有方法一):LLM 负责语义理解与任务规划、符号执行/静态分析负责确定性证明的接口契约、任务分工、结果仲裁与失败回退机制。
3.超大规模仓上下文工程(特有方法二):仓库—模块—函数—调用链四层代码地图、代码变更触发的增量分析、上下文按需装配与 Token 预算调度,如何把"喂不下的仓库"变成"可导航的地图"。
4.假设—验证闭环(特有方法三):从威胁建模、攻击路径假设,到自动构造 PoC、可达性证明、风险研判,再到修复补丁生成与测试回归的端到端闭环,如何用确定性验证系统性消除误报。
5.评测驱动规模化落地:基于历史漏洞回归集的安全 Agent 评测基准(召回率、误报率、可验证率、修复正确率)、人机协同研判模式,以及生产环境的真实数据、典型失败案例与当前能力边界。

  

听众收益:
1.掌握一套可复用的神经-符号 Harness 架构:明确代码安全链路中哪些环节该交给 LLM、哪些必须交给确定性工具,避免"All in LLM"的工程陷阱。
2.获得超大规模代码仓上下文工程、Token-算力成本控制与 Agent 评测的具体方法和指标口径,可直接对照自身场景落地。
3.了解安全 Agent 从 PoC 到生产的真实路径:自动验证如何消除误报、人机如何协同研判、哪些环节今天仍必须人工兜底。

安势信息CTO,负责公司新一代Code Intelligence Agent产品研发、公司研发团队AI转型。计算机科学博士学位,曾在华为、Synopsys、Nokia等大厂担任技术专家、Technical Leader等高级技术职位,有丰富的软件工程管理和实践经验

包 蕾
网龙网络 AI Native Engineer

从出报告到拦交付:
自建 AI 内容质量门禁实践
大小模型协同下的智能体落地
——金融业务场景的端到端
智能文档解析与信息提取系统实践
陈清宇
深圳前海微众银行 数据算法工程师 

AI时代,速度背后它驱动的质量
可信么?
李 丽
腾讯 支付平台研发部质量团队负责人

从告警到证明:Code Security 
Harness——超大规模代码仓的
安全智能体工程实践
周迪之
安势信息 CTO  

本论坛其他精选议题
京ICP备2020039808号-4 京公网安备11011202100922号