Qoder Security introduce la scansione di sicurezza a tre livelli per le sessioni di programmazione AI
La programmazione AI ha notevolmente abbassato la soglia per far funzionare il software, ma non ha ridotto la soglia per renderlo sicuro. Questa lacuna sta diventando sempre più difficile da ignorare. Lo studio 2026 di Veracode ha rilevato che la correttezza sintattica del codice generato dall'AI è passata da circa il 50% nel 2023 a oltre il 95%, mentre la percentuale di codice generato che supera i test di sicurezza rimane tra il 45% e il 55%. In altre parole, i modelli sono diventati più bravi a generare codice funzionante, ma...

Qoder Security introduce la scansione di sicurezza a tre livelli nelle sessioni di codifica AI
Introduzione
La codifica AI ha abbassato notevolmente la soglia per far funzionare il software, ma non ha ridotto la soglia per garantirne l'esecuzione sicura.
Questo divario sta diventando sempre più difficile da ignorare.
Uno studio di Veracode del 2026 ha rilevato che il tasso di correttezza sintattica del codice generato dall'AI è passato da circa il 50% nel 2023 a oltre il 95%, ma la percentuale di codice generato che supera i test di sicurezza rimane tra il 45% e il 55%. In altre parole, i modelli sono migliorati significativamente nella generazione di codice funzionante, ma non hanno ottenuto lo stesso progresso nella generazione predefinita di codice sicuro.
Eventi recenti dimostrano anche quanto velocemente i modelli avanzati possano passare dalla generazione di codice a comportamenti che coinvolgono la sicurezza. Nel luglio 2026, OpenAI ha rivelato che diversi modelli, tra cui GPT-5.6 Sol, dopo aver ridotto l'intensità dei meccanismi di rifiuto della sicurezza informatica nell'ambiente di test, hanno concatenato vulnerabilità tra l'ambiente di test di OpenAI e l'infrastruttura di produzione di Hugging Face, tentando di ottenere direttamente le risposte dei benchmark dal database di produzione.
La lezione non è che ogni agente di codifica AI sia malevolo, ma che agenti sempre più potenti sono in grado di generare, modificare, testare ed eseguire software più velocemente della capacità di risposta dei processi di revisione tradizionali.
Pertanto, le linee di difesa della sicurezza devono essere più vicine al momento della creazione del codice.
La risposta di Qoder è Qoder Security — un sistema di sicurezza integrato in Qoder Desktop e Qoder CLI. Qoder non avvia i controlli solo quando il codice entra nella CI, viene inviato come pull request o arriva a uno scanner di sicurezza centralizzato, ma aggiunge più livelli di revisione all'interno del flusso di lavoro di codifica.
Qoder descrive il prodotto come un sistema a tre livelli:
- L1 Controllo statico: rilevamento immediato di pattern ad alto rischio
- L2 Scansione leggera: analisi semantica delle modifiche al codice
- L3 Scansione profonda: analisi del flusso di dati tra file e funzioni
I problemi identificati possono essere risolti dall'agente di codifica nella stessa conversazione e ricontrollati nelle scansioni successive.
L'obiettivo non è sostituire CI, team di sicurezza applicativa, penetration test, scansione delle dipendenze o revisione umana, ma catturare più problemi prima che il codice vulnerabile entri nel codebase.
Perché la codifica AI crea un nuovo collo di bottiglia per la sicurezza
L'AI ha cambiato l'economia della creazione di software.
Oggi, gli sviluppatori generano funzioni, test, script di migrazione, file di configurazione, API e persino implementazioni complete di funzionalità molto più velocemente di prima. Questa velocità è preziosa, ma ha anche fatto aumentare notevolmente la quantità di codice da revisionare.
Questo rischio è particolarmente evidente nella "codifica d'atmosfera" — dove gli sviluppatori affidano una parte significativa del lavoro di implementazione agli agenti AI, concentrandosi più sulla descrizione dei risultati desiderati che sulla scrittura manuale riga per riga.
Il sistema potrebbe generare codice che:
- Compila correttamente
- Supera i test funzionali standard
- Rispetta le specifiche API richieste
- Ha uno stile di codice appropriato
- Tuttavia contiene ancora vulnerabilità sfruttabili
Ad esempio: SQL injection, command injection, deserializzazione non sicura, esposizione di dati sensibili, logica di autenticazione debole, path traversal, cross-site scripting, controlli di accesso non corretti e chiamate pericolose a shell o runtime.
Veracode Spring
Un'analisi del 2026 ha rilevato che, nei task di generazione di codice del suo set di test, solo circa il 55% del codice era sicuro, nonostante il tasso di correttezza sintattica superasse il 95%.
L'indagine Global DevSecOps 2025 di GitLab (che ha coinvolto 3266 professionisti) ha anche scoperto che, mentre l'AI accelera la produzione di codice, introduce anche nuove pressioni sul flusso di lavoro e sulla conformità. Il suo successivo studio AI Accountability del 2026 mostra che l'85% degli intervistati ritiene che l'AI abbia spostato il collo di bottiglia dalla scrittura del codice alla revisione e verifica del codice.
Pertanto, il problema non è più "L'AI sa scrivere codice?", ma:
I team possono verificare il codice generato dall'AI alla stessa velocità con cui l'AI lo genera?
Gli strumenti di sicurezza tradizionali sono ancora importanti, ma la scansione eseguita solo dopo il push del codice potrebbe arrivare troppo tardi per preservare il contesto dello sviluppatore. A quel punto, l'AI potrebbe aver già generato diversi file, lo sviluppatore potrebbe essere passato ad altre funzionalità e la correzione potrebbe richiedere ticket separati o cicli di revisione.
La filosofia di progettazione di Qoder Security è diametralmente opposta: eseguire la scansione durante il processo di codifica, quando l'AI comprende ancora il contesto del codice e può correggerlo immediatamente.
Qoder Security integra la revisione nel processo di codifica
Qoder ha introdotto l'attuale sistema di sicurezza nella sua versione del 20 luglio 2026.
La pagina ufficiale di Qoder Security descrive che la sicurezza è integrata nel prodotto, coprendo "dalla codifica al commit", senza necessità di installare plugin di sicurezza esterni aggiuntivi.
Qoder riferisce che, rispetto ai metodi tradizionali, il suo approccio mostra miglioramenti significativi in tre aree:
| Indicatore | Risultati riportati da Qoder |
|---|---|
| Rilevamento vulnerabilità | Miglioramento di circa il 60% |
| Tasso di falsi positivi | Riduzione di circa l'80% |
| Tempo dal rilevamento alla correzione | Ridotto a poche ore |
Questi dati provengono dai materiali di prodotto di Qoder stesso. I materiali pubblici esaminati in questo articolo non forniscono un protocollo di benchmark indipendente completo, un set di dati o uno schema di confronto riproducibile, pertanto le suddette percentuali devono essere considerate come risultati riportati dal fornitore, non come garanzie di prestazione universali.
Il cambiamento di progettazione più importante è a livello architetturale.
Gli scanner statici tradizionali si concentrano solitamente su regole e pattern di codice noti. Qoder afferma che i suoi livelli di sicurezza superiori utilizzano un'analisi semantica basata su modelli per comprendere il contesto del codice e tracciare la propagazione della contaminazione.
Questo consente al sistema di analizzare: da dove provengono gli input non attendibili nell'applicazione; se la sanificazione copre i percorsi pertinenti; se i valori controllati dall'attaccante possono raggiungere i comandi shell; e se il problema segnalato è effettivamente raggiungibile.
Qoder afferma inoltre che i problemi rilevati vengono verificati prima di essere segnalati, con l'obiettivo di ridurre il rumore di scoperte tecnicamente sospette ma non sfruttabili nel percorso corrente.
Rilevamento, verifica, correzione, revisione
Il flusso di lavoro previsto è:
- Generare o modificare codice.
- Rilevare potenziali vulnerabilità.
- Verificare se il percorso di rischio è raggiungibile.
- Spiegare il problema.
- Proporre una correzione.
- Lasciare che l'AI di codifica principale esegua la correzione.
- Scansionare nuovamente per verificare le modifiche.
Questo garantisce che le operazioni di correzione rimangano sempre nello stesso contesto di codifica.
Responsabilità
L'articolo originale descrive anche che Qoder adotta un design multi-agente, separando l'agente di codifica dall'agente di revisione della sicurezza.
Il concetto di base è ragionevole: il componente che scrive il codice non dovrebbe essere l'unico decisore per giudicare la sicurezza del codice.
Secondo l'articolo originale, la revisione della sicurezza è ulteriormente suddivisa in due compiti: scansione e verifica. Questa separazione mira a ridurre il rischio che un singolo agente, dopo aver generato una modifica, approvi acriticamente il proprio lavoro.
La pagina pubblica di sicurezza di Qoder conferma il flusso di lavoro di rilevamento, verifica incrociata e correzione da parte dell'agente principale, ma non rivela l'architettura tecnica dettagliata di ogni confine interno dell'agente.
Confronto tra l'approccio di Qoder e altri strumenti di sicurezza AI
La sicurezza del codice nativa dell'AI sta diventando una categoria industriale più ampia.
OpenAI Codex Safety
OpenAI Codex Safety è un agente di sicurezza applicativa orientato ai repository.
Si connette ai repository GitHub, costruisce modelli di minaccia per il codebase, esegue scansioni della cronologia del repository, verifica le vulnerabilità sospette in ambienti isolati e propone correzioni per la revisione umana.
Il suo flusso di lavoro ruota attorno a identificazione, verifica e correzione.
Revisione sicurezza Claude Code
Claude supporta revisioni di sicurezza automatizzate in ambienti di codifica.
Anthropic documenta due percorsi principali:
- Utilizzare il comando
/security-reviewin Claude Code per revisioni su richiesta - Revisioni automatizzate dei pull request tramite GitHub Actions
Anthropic suggerisce di combinare queste funzionalità con le pratiche di sicurezza esistenti e la revisione umana, piuttosto che sostituirle.
Qoder Security
Il design unico di Qoder consiste nell'incorporare direttamente un sistema progressivo a tre livelli nel flusso di lavoro di generazione.
L'enfasi è sul controllo immediato quando viene generato codice a rischio, sulla revisione dopo la creazione di differenze significative nel codice e sul blocco prima della consegna o del commit sfruttando un contesto di progetto più ampio.
Questi approcci sono complementari, non mutualmente esclusivi.
Il sistema di sicurezza a tre livelli di Qoder
Qoder Security suddivide la revisione del codice in tre livelli: L1, L2 e L3.
Questi livelli sono progettati per bilanciare velocità, costo e profondità.
L1 Controllo statico: rilevamento immediato di pattern ad alto rischio
L1 è il livello più veloce.
Controlla il codice generato nel task corrente e utilizza il matching di pattern ad alto rischio per catturare immediatamente le strutture pericolose quando appaiono.
La documentazione di Qoder elenca esempi come chiamate a funzioni pericolose, pattern evidenti di esposizione di informazioni sensibili e altri pattern di codice ad alto rischio comuni.
Un esempio tipico è una chiamata Java generata dall'AI:
Runtime.getRuntime().exec(...)
Non ogni utilizzo di questa API è vulnerabile, ma passare dati controllati dall'attaccante a comandi di sistema può comportare rischi di command injection.
L1 può segnalare strutture pericolose non appena appaiono.
Qoder indica che L1 viene eseguito automaticamente dopo l'attivazione ed è un livello di sicurezza di base gratuito, progettato per avere un impatto minimo sul normale flusso di sviluppo.

Rilevamento e risoluzione del problema
Dopo la generazione del codice, l'articolo originale ha attivato Qoder Security.
Lo scanner ha identificato il percorso di deserializzazione non sicuro e ha avvertito che l'uso di YAML.load per elaborare risposte YAML remote comporta un rischio per la sicurezza.

La soluzione ha sostituito il caricatore pericoloso con un metodo di deserializzazione più sicuro basato su YAML.safe_load.
L'intero flusso di lavoro è stato completato all'interno della stessa sessione di codifica: generazione, scansione, identificazione, correzione, revisione delle differenze e nuova verifica.
Esempio 2: Iniezione SQL tramite identificatori dinamici
Il secondo test ha utilizzato una versione storica del progetto flightphp/core, associata a CVE-2026-42550.
Questa vulnerabilità riguarda i metodi helper SimplePdo::insert(), update() e delete() nelle versioni precedenti alla 3.18.1.
Il problema è subdolo perché il codice può comunque utilizzare istruzioni preparate.
Quando i valori sono correttamente vincolati, le istruzioni preparate proteggono i valori. Ma non proteggono automaticamente gli identificatori SQL come nomi di tabelle e colonne.
I metodi helper vulnerabili costruiscono l'SQL concatenando direttamente il parametro della tabella e le chiavi dei dati di input nella query.
Anche se l'utente non controlla le chiavi dell'array come nomi di colonna, un attaccante potrebbe essere in grado di iniettare SQL, anche se i valori effettivi sono già parametrizzati.
Richiesta di test
L'articolo originale ha richiesto all'agente di aggiungere un wrapper di database leggero a SimplePdo.php.
Il codice generato utilizzava binding PDO per i valori, ma concatenava direttamente i nomi di tabelle e campi.

oss-cn-beijing.aliyuncs.com/cms-assets/image/2026/07/a1881330-e7bd-4e97-a0f3-95e910d5eeb9-26655c1d-484a-4e15-98a0-44159b3a5438.png)
Soluzione di correzione di Qoder
I risultati della scansione di sicurezza mostrano che Qoder ha identificato la costruzione di identificatori dinamici come un percorso di iniezione ad alto rischio.
Le misure correttive hanno aggiunto una verifica più rigorosa degli identificatori e la gestione delle virgole.

La voce ufficiale NVD conferma la vulnerabilità sottostante e indica Flight 3.18.1 come versione correttiva.
Per i sistemi di produzione, l'aggiornamento a una versione del framework che ha ricevuto la patch è preferibile rispetto a fare affidamento esclusivamente su soluzioni generate localmente.
Come abilitare Qoder Security
Qoder Security è progettato per essere integrato direttamente in Qoder, non come plugin indipendente.
Qoder Desktop
La procedura operativa per il desktop descritta nel documento originale prevede tre passaggi:
- Aprire Qoder e accedere alle impostazioni utente.
- Selezionare Security nella barra laterale delle impostazioni.
- Verificare che L1 Static Check, L2 Lightweight Scan e L3 Deep Scan siano tutti abilitati.

Le etichette specifiche dell'interfaccia potrebbero variare in base agli aggiornamenti del prodotto.
Interfaccia a riga di comando di Qoder
Aprire il pannello delle impostazioni di sicurezza con il seguente comando:
/security-settings
L'attuale documentazione CN di Qoder indica che, a meno che non vengano disabilitati manualmente, tutti e tre i livelli di scansione sono abilitati per impostazione predefinita.
Le impostazioni corrispondenti sono le seguenti:
{
"securityScan": {
"l1StaticCheck": true,
"l2LightweightScan": true,
"l3DeepScan": true
}
}
Comando per richiedere manualmente una scansione:
/security-scan
Esempi tratti dalla documentazione ufficiale CN di Qoder includono:
/security-scan L2 Lightweight Review
/security-scan L3 Deep Review
/security-scan Scan l'intero repository
/security-scan Scansiona src/auth e src/export

L'articolo originale afferma che questa funzionalità da riga di comando è disponibile dalla versione 1.1.0. La documentazione attuale di Qoder conferma il comando e i livelli di scansione, ma la cronologia delle versioni pubbliche consultata per questo articolo non identifica in modo esplicito la versione 1.1.0 come quella che ha introdotto per la prima volta questa funzionalità.
Tempistiche di esecuzione per ciascuna funzione di scansione
Mantenere L1 attivo per impostazione predefinita
Mantenere L1 attivo continuamente mentre Agent scrive codice, specialmente quando sono coinvolte operazioni che eseguono shell,
autenticazione, logica di pagamento, esportazione dati, operazioni sui file, informazioni sensibili e richieste di rete.
Eseguire L2 dopo modifiche sensibili alla sicurezza
Quando l'agente modifica l'accesso al database, l'autorizzazione, la convalida, il caricamento, la gestione delle API, la logica di pagamento, la serializzazione o la registrazione di log sensibili, utilizzare L2.
Eseguire L3 prima del rilascio
Prima di inviare un branch sensibile alla sicurezza, creare una pull request, rilasciare una funzionalità, distribuire in produzione o completare un ampio refactoring generato dall'agente, utilizzare L3.
Il meccanismo di sicurezza di Qoder non sostituisce una soluzione di sicurezza completa
La stessa documentazione CLI di Qoder chiarisce questa limitazione.
La scansione di sicurezza non è un audit di sicurezza completo e non garantisce di rilevare tutte le vulnerabilità.
Per i sistemi critici, Qoder consiglia di utilizzarlo insieme a revisioni di sicurezza manuali, test automatizzati, scansione delle dipendenze e processi di sicurezza organizzativi.
Questo è il modello corretto.
Le scansioni a livello di sessione possono ridurre il numero di vulnerabilità lasciate durante la codifica, ma non possono dimostrare che un'applicazione sia sicura.
Una soluzione di sicurezza software matura richiede ancora scansione delle dipendenze e della supply chain, gestione appropriata dei segreti, controlli di sicurezza CI, monitoraggio runtime e revisioni manuali.
Perché "spostare a sinistra" è più importante nell'era della codifica AI
"Spostare a sinistra" è un principio maturo di DevSecOps: anticipare la sicurezza nella fase di sviluppo, anziché renderla l'ultimo ostacolo.
La codifica AI aumenta il valore di questo principio.
Quando gli esseri umani scrivono manualmente le funzionalità, gli sviluppatori spesso costruiscono un modello mentale profondo dell'implementazione attraverso il processo stesso di scrittura.
Con gli agenti, centinaia di righe di codice possono essere generate in pochi secondi.
Uno sviluppatore può comprendere il comportamento desiderato senza verificare ogni dettaglio implementativo.
Eseguire un controllo di sicurezza subito dopo la generazione aiuta a concentrarsi mentre la richiesta è ancora fresca, i file pertinenti sono aperti, l’agente conserva il contesto, le differenze sono minime e le correzioni sono poco costose.
Principio di progettazione più importante: la verifica deve scalare insieme alla generazione
La codifica con IA non verrà abbandonata perché il codice generato contiene occasionalmente vulnerabilità.
I suoi vantaggi in termini di produttività sono troppo grandi.
Pertanto, la sfida della sicurezza è far sì che la verifica scalghi all’incirca alla stessa velocità della generazione.
L’architettura a tre livelli di Qoder è un esempio concreto in questa direzione.
Il livello L1 offre filtri automatici a basso costo. Il livello L2 aggiunge una revisione semantica quando la modifica corrente richiede un’ispezione più approfondita. Il livello L3 introduce un’analisi dei flussi di dati a livello di progetto prima della consegna. Successivamente, l’agente di codifica applica le correzioni nella stessa sessione.
Questo modello è più sostenibile rispetto a due approcci alternativi: lasciare che l’IA generi codice liberamente, sperando che la CI successiva catturi tutti i problemi, o eseguire l’analisi di sicurezza più costosa su ogni singola riga di codice generata.
Domande frequenti
Cos’è il meccanismo di sicurezza di Qoder?
Il meccanismo di sicurezza di Qoder è un sistema di revisione della sicurezza integrato in Qoder Desktop e Qoder CLI. Utilizza tre livelli di scansione per rilevare modelli di rischio, analizzare le modifiche semantiche del codice, tracciare i flussi di dati tra i file e aiutare l’agente di codifica a correggere i problemi identificati.
Cosa sono L1, L2 e L3 nel meccanismo di sicurezza di Qoder?
L1 è un controllo statico rapido per problemi evidenti.
Modelli ad alto rischio. L2 esegue un’analisi semantica delle modifiche incrementali del codice, mentre L3 traccia i flussi di dati più profondi tra file e funzioni prima della revisione o della consegna.
Come eseguire la scansione di sicurezza di Qoder da riga di comando?
Utilizzare:
/security-scan
Aprire il pannello di configurazione con:
/security-settings
L’attuale documentazione di Qoder CN indica che, se non esplicitamente disattivata, la scansione a tre livelli è abilitata per impostazione predefinita.
Le funzionalità di sicurezza di Qoder sono gratuite?
L’attuale documentazione CLI di Qoder specifica che i controlli statici L1 sono gratuiti. I livelli L2 e L3 potrebbero consumare crediti in base al tipo di account e alle regole di prezzo correnti.
Le funzionalità di sicurezza di Qoder possono sostituire i test di penetrazione o il team di sicurezza?
No. La documentazione di Qoder indica che questa funzionalità non costituisce un audit di sicurezza completo e non può garantire la scoperta di tutte le vulnerabilità.
Quali vulnerabilità può rilevare la funzionalità di sicurezza di Qoder?
I rischi elencati da Qoder includono chiamate a funzioni pericolose, SQL injection, esecuzione remota di comandi, perdita di dati sensibili e vulnerabilità che richiedono un’analisi del flusso di dati tra file.
In cosa differisce la funzionalità di sicurezza di Qoder da quella di Codex?
La funzionalità di sicurezza di Codex è principalmente un agente di sicurezza a livello di repository, in grado di costruire modelli di minaccia, verificare le vulnerabilità in un ambiente isolato e proporre patch. Qoder, invece, si concentra su controlli di sicurezza progressivi direttamente durante la codifica.
L’uso di istruzioni preparate può prevenire tutte le SQL injection?
No. Le istruzioni preparate sono efficaci per i valori parametrizzati, ma i nomi di tabella e colonna sono solitamente identificatori e non valori associabili. Ad esempio, nella CVE-2026-42550, identificatori dinamici non validati hanno causato una SQL injection anche utilizzando PDO.
Strumenti correlati
- Funzionalità di sicurezza di Qoder: Pagina ufficiale del prodotto di sicurezza Qoder, che copre la scansione a tre livelli e il flusso di lavoro di riparazione in sessione.
- Qoder CLI: Agente di codifica per la gestione del repository e lo sviluppo da terminale.
- Funzionalità di sicurezza di OpenAI Codex: Agente di sicurezza a livello di repository in grado di identificare, verificare le vulnerabilità e proporre correzioni.
- Claude Code: Ambiente di codifica autonomo di Anthropic con flusso di lavoro di revisione della sicurezza integrato.
- Scansione segreti GitHub: Strumento di GitHub per rilevare credenziali esposte e supportare la scansione nei repository.
- Veracode: Piattaforma di sicurezza applicativa che pubblica ricerche sulla sicurezza del codice generato dall’IA.
Link correlati
- Pagina ufficiale delle funzionalità di sicurezza di Qoder: Dettagli ufficiali sulla scansione L1/L2/L3, report di miglioramento del rilevamento e riparazione in sessione.
- Note di rilascio delle funzionalità di sicurezza di Qoder: Registro delle modifiche di Qoder che documenta il rilascio del flusso di lavoro di sicurezza a tre livelli di luglio 2026.
- Documentazione di sicurezza CLI di Qoder CN: Comandi ufficiali, modalità di configurazione, comportamento di scansione e limitazioni della CLI di Qoder CN.
- Evento di sicurezza OpenAI–Hugging Face
- Comunicato ufficiale di OpenAI sulla vulnerabilità di sicurezza nella valutazione dei modelli di luglio 2026
- Aggiornamento sulla sicurezza del codice GenAI primavera 2026 di Veracode: Ricerca che mostra il divario tra correttezza sintattica e tasso di superamento della sicurezza nel codice generato dall’IA.
- NVD: CVE-2022-31115: Vulnerabilità di deserializzazione YAML non sicura nello scenario di test Ruby di OpenSearch.
- NVD: CVE-2026-42550: Vulnerabilità di SQL injection in Flight PHP che coinvolge identificatori di nomi di tabella e colonna non convalidati.
Riepilogo
Qoder Security integra i controlli di sicurezza delle applicazioni nel flusso di lavoro stesso della generazione del codice tramite IA. La sua architettura a tre livelli parte dal rilevamento rapido di pattern, aggiunge la revisione semantica delle modifiche correnti e si spinge fino all’analisi del flusso di dati tra file prima della consegna.
Due casi CVE storici illustrano il valore di un’architettura a più livelli: la deserializzazione non sicura può essere copiata da modelli di codice esistenti, mentre gli identificatori SQL dinamici possono ancora presentare rischi di injection anche con istruzioni preparate.
Qoder riporta un miglioramento significativo del tasso di rilevamento delle vulnerabilità e una riduzione dei falsi positivi, ma questi dati provengono dal fornitore: si consiglia ai team di verificare in base al proprio codice e modello di minaccia.
Il cambiamento più importante non riguarda uno strumento di scansione o un benchmark specifico: la codifica con IA può scalare in modo sicuro solo quando la generazione del codice procede di pari passo con la sua verifica.