以 AI 速度交付安全代码
为什么 45% 的 AI 生成代码通不过安全测试——以及在下一次事故发生前弥合这一差距的八项工程控制措施。
AI 并没有让你的代码稍微不安全一点。它让不安全的代码 变得廉价可产。
2025 年 8 月,一款被投毒的构建工具把开发者自己的 AI 编码智能体变成了数据外泄引擎——数小时内从 1,079 台机器上取走了 2,349 个密钥(s1ngularity/Nx)。这不是偶然;这正是 AI 速度对一套为人类节奏代码而设计的安全评审所造成的后果。
的 AI 生成代码会引入安全缺陷
AI 生成 Java 代码的失败率
的开发者会绕过所在组织的 AI 安全政策
八项控制措施。每一项对应一起攻击。
信任边界隔离
EchoLeak(CVE-2025-32711,CVSS 9.3)仅凭一封邮件就实现了零点击数据外泄。控制措施:不可信内容永远不能触发特权操作,并对规则文件执行隐藏 Unicode 字符扫描。
依赖白名单 + slopsquat 拦截
AI 大约有 20% 的概率会幻觉出并不存在的软件包名,其中 43% 会确定性地重复出现(USENIX 2025)。控制措施:注册表、发布时长与信誉校验,拦截任何发布不足 30 天的软件包。
MCP 与扩展治理
postmark-mcp v1.0.16 在约 300 家组织中把每一封邮件密送给攻击者;WhiteCobra 通过 24 个恶意 VS Code 扩展卷走了 $500K。控制措施:对每一个服务器和扩展做版本固定、白名单与完整性校验。
智能体权限边界
s1ngularity/Nx 脚本以 --dangerously-skip-permissions 运行智能体,收割了 2,349 个密钥。控制措施:默认最小权限,凭据附近绝不出现跳过权限的参数,CI 中禁用安装后脚本。
以 AI 速度扫描
45% 的失败率并不会因为模型更新而改善(Veracode 2025)。控制措施:把 SAST/DAST/SCA/IAST 放进 PR 环节,一分钟内完成,并配上针对 AI 的规则——因为耗时 30 分钟的扫描会被直接合并绕过。
来源可溯 + 密钥卫生
AI 辅助的提交泄露密钥的比例为 3.2%,大约是基线的两倍(GitGuardian 2026)。控制措施:提交时打上 AI 标记,生成 SBOM/AIBOM/PBOM,并让密钥扫描具备阻断能力——绝不只是提示。
合规即代码
自 2026 年 1 月 1 日起,承保方将许多生成式 AI 相关索赔排除在外,并要求提供治理证据才肯承保其余部分。控制措施:policy-as-code 门禁,以及不可篡改、可验证的审计留痕。
闭环修复
如果没有任何环节从第一次中学习,同一类缺陷就会第二次上线。控制措施:按可利用性做 AI 分级,并且每一个确认的漏洞都会把一条新的反模式写回智能体接下来要读的 AGENTS.md。
s1ngularity / Nx — 2025 年 8 月 26 日
攻击者窃取了广泛使用的 JavaScript 构建工具 Nx 的发布令牌,并向 npm 推送了恶意版本。每个版本都带有一个安装后脚本,它会调用开发者自己已安装的 AI 命令行工具——Claude、Gemini、Amazon Q——并附带 --dangerously-skip-permissions,指示它们遍历文件系统搜寻凭据。数小时之内,2,349 个不同的密钥从 1,079 台开发者机器上被收割,并通过受害者自己的 gh CLI 外泄。防御之道:Nx 脚本需要两个条件——智能体的权限被关闭,以及在安装时获得执行权。默认最小权限,加上 CI 中的 --ignore-scripts,任意去掉其中一个,攻击就不成立。
信任边界隔离
阻断提示注入型 RCE — EchoLeak、CurXecute、Rules File Backdoor · F3
依赖白名单 + slopsquat 拦截
阻断被投毒的供应链 — slopsquatting、huggingface-cli · F3
MCP 与扩展治理
阻断恶意工具 — Postmark-MCP、WhiteCobra · F3
智能体权限边界
阻断被武器化的智能体 — s1ngularity/Nx、Replit · F1
以 AI 速度扫描
阻断 45% 的失败率 — Veracode · F1
来源可溯 + 密钥卫生
阻断密钥扩散与 copyleft 污染 — GitGuardian、Copilot · F2
合规即代码
阻断在审计或保险续保时无法自证的治理 · F4
闭环修复
阻断复发 — 同一个缺陷第二次上线 · F5
控制措施 1–3 把恶意输入与依赖挡在外面;第 4 项限制被攻陷的智能体能做什么;第 5 项拦住仍然溜进代码里的东西;第 6 项把它记录下来;第 7 项向外部证明它;第 8 项把每一次失败反馈回去,使其不再重演。
自 2026 年 1 月 1 日起,Verisk 的 CG 40 47 / CG 40 48 附加条款允许承保方在一般责任险中大范围排除生成式 AI 相关索赔,AIG、W.R. Berkley 与 Great American 已在 D&O、E&O、EPLI 与 CGL 各条线提交了排除条款。仍在承保的公司如今要求提供治理证据——AIBOM、人类在环日志、红队证据——才能为其定价。控制措施 6(来源可溯)与控制措施 7(合规即代码)正是这些证据:为安全而建设它们,你就已经握有让保障不失效的东西。
智能体拥有 root 权限,安装后脚本拥有智能体,而你的凭据就这样从正门走了出去——还是用你自己的 CLI 签的名。一项控制措施只是补丁;八项控制措施,按纵深排序并闭合成环,才是一条流水线。AI 速度只有作为流水线才可能扛得住。
如果你是这样的负责人,请读它……
……刚刚眼看着一个 AI 智能体、一个被投毒的依赖,或一个泄露的密钥,在你的代码仓库里做了没有任何人授权的事。
……答不出「我们的 AI 到底被允许碰什么,又是什么在阻止它把凭据外泄?」
……仍以人类节奏做安全评审,而代码已经以机器节奏交付,并且眼看着差距越拉越大。
……需要那两项能最先缩小影响半径的控制措施——在证明你需要它们的那场事故之前,而不是之后。
它最适合最早期的 Fortify 原型——盲目交付者(0–20)与手工检查者(21–40)——在这两个阶段,控制措施能最快地缩小影响半径。
CRAFT Method 不是在会议室里设计出来的。它是 在生产中锤炼出来的。
它是在数月之间、每天用 AI 构建生产软件的过程中锤炼出来的。FIKR Space——十一款一体化产品,由一个人加上 AI 独立构建——就是活生生的证明。
EU AI Act 高风险义务开始可执行
Article 12 要求的日志记录属于架构层面,无法事后加装。如果没有内建,审计到来时它就不存在。
针对生成式 AI 索赔的保险除外条款生效
针对 AI 引入缺陷的财务兜底正在收窄。责任正在挪到资产负债表上。
决定权在你手上。但时钟不等你。
在你开口之前。
这真的免费吗?
是的。The Fortify Playbook 是免费下载,只需留下你的邮箱。你会立刻收到 PDF,之后偶尔收到一封来自一线的实战笔记——随时可退订,我们绝不会分享你的邮箱。
它和合规检查清单有什么不同?
它按攻击组织内容,而不是按法规。每一节都以一起有名有姓、有确切日期、真实发生过的事故开场——s1ngularity/Nx、EchoLeak、Postmark-MCP——然后给出本可以阻止它的工程控制措施。它告诉你攻击者会做什么、什么能挫败他们,而不是某个条款要求什么。
CRAFT Method 是否绑定某个特定的 AI 工具?
不。CRAFT Method 与工具无关。这八项控制措施适用于任何 AI 编码助手——Claude、Copilot、Cursor,或者下一个出现的——因为攻击针对的是流水线,而不是供应商。
Enterprise Diagnostic 是什么?
覆盖全部五项 CRAFT 实践的 125 道题目,外加与 Luis Gonçalves 进行的 30 分钟现场复盘——包括你的 Fortify 得分,以及最应该先修的两项控制措施。标价 1,500–2,000€;2026 年发布期内免费,名额有限。