据SiliconANGLE报道,人工智能代码验证公司SonarSource于8月27日发布SonarQube Hunter Agent,一款旨在发现模式匹配扫描无法识别之安全缺陷的AI代理。
这类漏洞的代码往往按设计运行,例如用户能打开他人客户记录、结算步骤被跳过、会话超时后仍保持有效。从源码层面看并无异常,只有了解功能预期的人才能看出问题。
此前此类工作依赖人工:安全工程师逐行阅读代码,或由渗透测试员从外部测试应用,既费时又费钱,且新代码一经发布就可能过时。Sonar表示,随着AI辅助开发加速代码交付,发布与漏洞利用之间的时间窗口不断缩短,逻辑缺陷可能数月不被发现。
Hunter Agent重点查找三类问题:失效的访问控制、业务逻辑缺陷、认证与会话处理弱点。模式匹配对它们均无效。该代理扫描整个代码库,追踪代码、数据与用户身份在应用中的流转,推断实现与预期之间的偏差,并寻找证据。每个候选问题都需经过调查确认后才提交给开发者。
确认的问题直接出现在SonarQube的问题列表中,与团队现有队列一致,可正常分配与跟踪。代理按团队设定的计划在后台运行,也可手动触发,不会阻塞拉取请求或拖慢持续集成流水线。
Sonar安全代码副总裁Johannes Dahse表示,AI不仅改变了软件开发速度,也改变了验证挑战的规模;将基于推理的发现纳入SonarQube工作流,有助于安全与开发团队在AI驱动开发加速时扩展验证能力。Sonar将该代理定位为现有静态应用安全测试(SAST)的补充,SAST检查代码写法,Hunter Agent则关注代码本应实现的功能。
今年早些时候已进行企业级alpha测试,7月9日面向SonarQube Cloud Enterprise客户开放beta。该代理内置playbooks,即多步骤安全提示序列,编码了公司的应用安全专业知识,每条发现附有发现路径。Sonar在2026年持续推出代理产品,6月在AI Engineer World's Fair上发布了Sonar Vortex和SonarQube Remediation Agent,后者可自动修复问题并创建拉取请求。Hunter Agent即日起在SonarQube Cloud上全面可用,SonarQube Server支持计划中,未公布日期。