内容简介:
本演讲分享一条区别于"规则扫描增强"与"纯大模型问答"的第三条路线:以 Harness 为工程核心的代码安全智能体(Code Security Harness)。在超大规模代码仓中,我们让大模型负责语义理解与任务规划,让符号执行、静态分析等确定性工具负责路径可达性证明与漏洞验证,二者通过"假设—验证"闭环协同:Agent 先基于分层代码地图完成威胁建模、提出攻击路径假设,再调度确定性分析自动构造 PoC、验证可达性,把传统扫描的"疑似告警"升级为"可复现、可证明"的结论,并自动生成与回归验证修复补丁。演讲将拆解四项我们自己的工程实践:面向超大规模仓的分层代码地图与增量上下文工程、神经-符号双引擎编排、假设驱动的漏洞验证闭环,以及覆盖召回率/误报率/可验证率的安全 Agent 评测体系与 Token-算力调度策略,最后分享从 PoC 走向规模化生产的真实指标、踩坑与能力边界。
演讲提纲:
1.范式之辨:规则扫描与纯 LLM 方案在超大规模代码仓各自的天花板——为什么代码安全 Agent 的核心竞争力在 Harness 工程,而不在模型本身。
2.神经-符号双引擎(特有方法一):LLM 负责语义理解与任务规划、符号执行/静态分析负责确定性证明的接口契约、任务分工、结果仲裁与失败回退机制。
3.超大规模仓上下文工程(特有方法二):仓库—模块—函数—调用链四层代码地图、代码变更触发的增量分析、上下文按需装配与 Token 预算调度,如何把"喂不下的仓库"变成"可导航的地图"。
4.假设—验证闭环(特有方法三):从威胁建模、攻击路径假设,到自动构造 PoC、可达性证明、风险研判,再到修复补丁生成与测试回归的端到端闭环,如何用确定性验证系统性消除误报。
5.评测驱动规模化落地:基于历史漏洞回归集的安全 Agent 评测基准(召回率、误报率、可验证率、修复正确率)、人机协同研判模式,以及生产环境的真实数据、典型失败案例与当前能力边界。
听众收益:
1.掌握一套可复用的神经-符号 Harness 架构:明确代码安全链路中哪些环节该交给 LLM、哪些必须交给确定性工具,避免"All in LLM"的工程陷阱。
2.获得超大规模代码仓上下文工程、Token-算力成本控制与 Agent 评测的具体方法和指标口径,可直接对照自身场景落地。
3.了解安全 Agent 从 PoC 到生产的真实路径:自动验证如何消除误报、人机如何协同研判、哪些环节今天仍必须人工兜底。
安势信息CTO,负责公司新一代Code Intelligence Agent产品研发、公司研发团队AI转型。计算机科学博士学位,曾在华为、Synopsys、Nokia等大厂担任技术专家、Technical Leader等高级技术职位,有丰富的软件工程管理和实践经验