FunTester Agentic Coding 的安全边界

FunTester · July 30, 2026 · 97 hits

Agentic Coding 带来的变化,不只发生在开发效率上。它让工程师更快写代码、更快修复问题、更快生成测试和文档,也让软件开发流程中更多工作可以被自动化。但任何能够提升生产力的技术,一旦具备代码理解、工具调用和自动执行能力,也会同时改变安全攻防。

Anthropic 在《2026 Agentic Coding Trends Report》中提出的第八个趋势是:Agentic Coding 会改善安全防御,但也会增强攻击能力。报告认为,随着模型能力提升和 Agentic Coding 普及,安全会出现两个方向的变化:一方面,普通工程师可以借助 Agent 做更深入的安全审查、代码加固和监控;另一方面,攻击者也可以利用同样的能力扩大攻击规模。因此,安全必须从软件开发早期就纳入架构设计,不能等到代码写完后再补救。

这一篇是 8 个趋势中的收尾篇,也是风险意识最强的一篇。它提醒我们,Agentic Coding 不是单纯的效率工具,而是一种双重用途技术。它既能增强防守,也能增强攻击。真正成熟的组织,不能只问 AI 能帮我们开发多快,还必须问 AI 参与开发后,如何保证系统仍然安全、可控、可审计。

Agentic Coding 改变安全边界

传统 AI 编程工具主要做代码补全、函数生成和问答解释。它们当然也可能生成不安全代码,但整体影响范围相对有限,因为最终执行、集成和发布主要仍由人类控制。

Agentic Coding 的不同之处在于,它不只是生成代码文本,而是越来越多地参与完整软件开发流程。一个 Agent 可能会读取代码库、理解系统结构、修改多个文件、运行测试、调用命令、生成补丁、提交变更,甚至在长时间任务中持续迭代。这意味着它接触到的系统权限和影响面更大,也意味着安全问题会从代码质量问题扩展为系统行为问题。

当 Agent 只能回答某段代码是否有漏洞时,它是分析工具;当 Agent 能够自动修改代码、调用工具、读写文件、运行脚本、生成部署配置时,它就变成了会行动的系统。会行动的系统天然需要安全边界。

这也是 Agentic Coding 与普通代码生成最大的安全差异:风险不再只来自 AI 写错代码,还来自 AI 能做什么、能访问什么、能执行什么,以及谁来审查它做过什么。

因此,Agentic Coding 时代的安全对象,不只是代码本身,还包括 Agent 的权限、工具调用、上下文输入、执行过程、输出结果和审批机制。

安全知识民主化

报告的第一个预测是:安全知识会被民主化。随着 Agent 能力提升,任何工程师都可以借助 AI 做更深入的安全 Review、代码加固和监控。工程师仍然需要考虑安全,也仍然需要咨询安全专家,但构建更安全应用的门槛会下降。

这对软件开发是积极变化。在传统开发流程中,安全通常依赖专门安全团队、资深工程师或上线前审查。普通开发者虽然知道安全重要,但在实际开发中可能缺乏足够经验。例如输入校验、权限控制、敏感信息处理、依赖风险、日志泄漏、注入风险、认证流程、数据隔离等问题,并不是每个工程师都能系统识别。

Agentic Coding 可以把安全能力更早地嵌入日常开发中。例如,开发者实现接口时,Agent 可以提醒输入校验是否充分;修改权限逻辑时,Agent 可以检查是否存在越权路径;引入第三方依赖时,Agent 可以提示潜在风险;生成数据库查询时,Agent 可以检查注入风险;写日志时,Agent 可以提醒不要输出敏感字段。

这种变化不是让每个工程师都变成安全专家,而是让安全专家的部分经验可以通过 Agent 扩散到普通工程流程中。

可以把它理解为:

传统模式 Agentic Coding 模式
安全审查集中在少数专家手里 安全检查更早进入普通开发流程
上线前集中扫描和 Review 开发过程中持续提示和修复
开发者依赖个人安全经验 Agent 辅助识别常见风险
安全问题后置发现 安全问题前置暴露

这会提升组织整体安全基线。尤其在工程团队规模较大、安全专家有限的情况下,Agentic Coding 可以让安全知识覆盖更多开发场景。

Agent 帮防守方做什么

Agentic Coding 对防守方的帮助,可以分为几个层面。

第一,代码安全审查。Agent 可以阅读代码变更,检查常见漏洞模式,比如输入未校验、权限判断缺失、敏感信息泄漏、不安全反序列化、SQL 注入、命令注入、路径遍历等。它也可以根据项目上下文判断某个改动是否绕过了已有安全边界。

第二,安全加固。Agent 不只是指出问题,还可以生成修复建议,甚至直接生成补丁。例如发现某个接口缺少权限校验后,Agent 可以参考项目中其他接口的模式补充权限逻辑,并生成对应测试。

第三,测试生成。安全问题往往需要特定输入才能暴露。Agent 可以生成边界测试、异常输入测试、权限绕过测试和回归测试,帮助团队验证修复是否有效。

第四,监控和日志分析。Agent 可以辅助分析系统日志、告警、异常模式和潜在攻击行为,把大量底层信息整理成人类可以理解的风险摘要。

第五,安全响应。报告预测 Agentic cyber defense systems 会兴起,自动化 Agent 系统可以以机器速度进行检测和响应,以匹配自主威胁的节奏。

这些能力说明,Agentic Coding 对安全的积极意义不只是写出更安全的代码,还包括让安全审查和响应更自动化。

在 AI 生成代码规模增加之后,安全检查本身也必须自动化。否则,如果代码产出速度提高,而安全 Review 仍然完全依赖人工,安全团队会成为新的瓶颈。

同样能力也会帮助攻击者

报告的第二个预测是:威胁行为者也会利用 Agentic Coding 扩大攻击规模。防守方能用 Agent 做代码分析、漏洞发现和自动化响应,攻击者也能用 Agent 做攻击路径探索、脚本生成和漏洞利用。

这是 Agentic Coding 的双重用途风险。

同一种能力,在不同意图下会产生完全不同的结果。能够自动理解代码的 Agent,可以帮助工程师发现漏洞,也可以帮助攻击者分析目标系统。能够自动生成补丁的 Agent,也可能被用来生成利用代码。能够自动化工具调用的 Agent,可以帮助安全团队响应攻击,也可以帮助攻击者扩大扫描和试探范围。

这不是说 Agentic Coding 本身是负面的,而是说它降低了某些攻击活动的门槛和成本。过去,攻击者要完成一套攻击流程,往往需要较强技术能力:理解目标系统,分析代码或接口,寻找漏洞,编写脚本,调整 payload,绕过限制,批量测试。Agentic Coding 可能让其中一些步骤更容易自动化。攻击者可以更快生成攻击脚本,更快分析失败原因,更快调整策略,也更容易把攻击行为规模化。

这会改变防守方的压力。过去人工安全响应还能覆盖一部分攻击节奏,但如果攻击也变得更自动化,防御系统就必须提高自动化程度。报告中提到,自动化 Agentic 防御系统会以机器速度进行检测和响应,正是为了应对同样被 AI 加速的威胁。

安全必须前置

报告明确指出,为了防御这种双重用途技术,工程师更需要从一开始就把安全构建进系统。准备充分的组织,如果能从起点就把安全嵌入产品和 Agentic 工具中,会更有能力抵御使用同样技术的攻击者。

这意味着安全不能再被视为开发后期的检查项。

传统流程里,安全有时会被放在后面:功能先实现,测试通过,再做安全扫描、上线审核和风险修复。这种模式在 Agentic Coding 时代会越来越危险。因为 Agent 生成和修改代码的速度更快,变更规模更大,如果安全只在最后把关,问题积累会更多,修复成本也会更高。

安全前置至少包括几个方面:需求阶段要考虑安全,明确功能涉及哪些数据、用户角色、权限边界和滥用场景,让 Agent 接到任务时不只知道实现功能,也知道安全约束;架构阶段要设计边界,确认服务之间如何鉴权、数据如何隔离、敏感操作是否需要审批、日志能记录什么、哪些接口必须限流;开发过程中要持续检查,Agent 生成代码时同步做安全审查,而不是等到功能完成后再扫描;测试阶段要加入安全用例,把权限绕过、异常输入、边界条件、数据泄漏、并发滥用等场景纳入测试体系;发布和运行阶段要持续监控,通过日志、指标和告警观察 Agentic Coding 产生的变更是否出现异常。

也就是说,安全必须贯穿 Agentic Coding 的完整生命周期。

Agent 自身也要治理

Trend 8 讨论的是 Agentic Coding 对安全攻防的影响,但从内容看,还有一个隐含重点:Agent 本身也必须成为安全治理对象。

因为 Agent 不只是生成建议,它可能会执行动作。一个拥有工具调用能力的 Agent,如果没有清晰权限边界,就可能造成风险。例如:

  • 读取了不该读取的代码或数据
  • 修改了超出任务范围的文件
  • 执行了危险命令
  • 在日志或文档中泄漏敏感信息
  • 使用了不安全依赖
  • 绕过了审批流程
  • 把错误补丁提交到关键系统
  • 在上下文中暴露密钥或内部信息

因此,Agentic Coding 的安全架构不能只关注最终代码,还要关注 Agent 的行为边界。

企业至少需要回答几个问题:

问题 为什么重要
Agent 能访问哪些代码库? 控制影响范围
Agent 能读取哪些数据? 防止敏感信息泄漏
Agent 能调用哪些工具? 限制危险操作
Agent 能否直接执行命令? 防止误操作或滥用
Agent 能否提交代码? 确保变更经过 Review
哪些操作必须人工审批? 保留关键控制点
Agent 的行为如何记录? 支持审计和追责
出错后如何回滚? 控制损害范围

这类问题本质上属于 Agent 治理。随着 Agent 能力增强,企业安全不再只是检查代码是否安全,还要检查生成代码的系统是否安全。

最小权限、可观测、可审计

Agentic Coding 要安全落地,需要几个基础原则。第一个是最小权限,Agent 只应该拥有完成当前任务所需的最小访问范围;一个负责修复前端样式问题的 Agent,不应该拥有生产数据库访问权限,一个负责生成文档的 Agent,也不应该能修改核心业务代码。第二个是可观测,团队需要知道 Agent 读了哪些文件、调用了哪些工具、运行了哪些命令、生成了哪些变更、测试结果如何、是否遇到失败、是否请求过人类确认。第三个是可审计,涉及权限、代码提交、数据访问和发布流程的关键行为要有日志记录,出了问题后能回溯完整过程。第四个是审批边界,数据迁移、权限逻辑修改、安全配置调整、生产发布、凭证访问等高风险动作,不应该由 Agent 无条件自主执行。第五个是回滚机制,Agent 生成的变更必须能够快速撤销,尤其是长时间运行的 Agent,如果累计产生大量修改,没有回滚能力会非常危险。

这些原则并没有超出传统软件工程安全常识,但在 Agentic Coding 时代会变得更加重要。因为 Agent 的执行速度更快、覆盖范围更广、自动化程度更高,安全机制必须跟上。

安全专家仍然关键

报告说安全知识会民主化,但这不意味着安全专家不再重要。相反,安全专家的角色可能会变得更关键,只是工作重心会发生变化。

过去,安全专家可能花大量时间做具体代码审查、漏洞确认和重复性检查。未来,这些任务的一部分可以由 Agent 辅助完成。安全专家可以更多关注安全架构、威胁模型、治理规则、关键系统审查和防御体系设计。

也就是说,AI 会把一部分安全能力下沉到普通工程师,但安全专家仍然负责建立组织级安全标准。

普通工程师可以借助 Agent 做日常安全检查,但在高风险系统、核心数据、身份认证、支付、权限模型、合规要求等领域,仍然需要专业安全团队参与。

这与整个报告反复强调的人机协作逻辑一致:AI 扩大人的能力,但不取消高价值判断。安全领域尤其如此,因为安全问题的严重性、对抗性和上下文依赖都很强。

Agentic Cyber Defense

报告提出,Agentic cyber defense systems 会兴起,自动化 Agent 系统能够以机器速度完成检测和响应,以匹配自主威胁的速度。

这句话很重要,因为它说明安全防御的节奏会发生变化。

如果攻击者使用 Agent 自动化扫描、试探、生成 payload、分析反馈,那么防守方不能完全依赖人工处理每一个告警。否则,攻击速度和响应速度之间会出现差距。

Agentic Cyber Defense 可能包括:

防御环节 Agent 可以参与的工作
告警分析 汇总日志、判断异常模式
漏洞确认 复现风险、判断影响范围
补丁建议 生成修复方案和测试
响应编排 根据规则触发隔离、限流或回滚
威胁情报 整理攻击线索和关联事件
事后复盘 生成事件总结和改进建议

这种防御模式不是让 Agent 自主决定所有安全动作,而是让它处理大量高速、重复、信息密集的分析任务,并把关键风险升级给人类安全人员。

未来安全团队的能力差距,可能不只来自安全专家数量,而来自是否能把 Agent 放进检测、分析、响应和修复流程中。

安全成为架构一部分

Trend 8 是整份报告中最明确讨论风险的一章。它的核心观点是:Agentic Coding 会同时增强防守和攻击,因此组织必须以安全优先的方式设计开发体系。

它带来的变化可以总结为三点:安全能力会更广泛地进入开发流程,普通工程师可以借助 Agent 做安全 Review、加固、监控和修复,从而提升整体安全基线;攻击能力也会被放大,攻击者同样可以使用 Agent 分析系统、生成脚本、调整策略并扩大攻击规模;安全必须前置,组织不能等 AI 生成大量代码后再做最后检查,而要从需求、架构、权限、工具调用、代码生成、测试、发布和监控全过程嵌入安全机制。

落到团队实践上,安全前置不是多加一个上线审批,而是把安全约束写进需求,把权限边界写进架构,把安全用例写进测试,把 Agent 行为写进审计,把回滚方案写进发布流程。只有这些基础能力先到位,Agentic Coding 的效率提升才不会变成新的风险放大器。

对企业来说,问题已经不只是我们能不能用 AI 写代码,而是:

当 AI 能读取代码、调用工具、生成补丁并持续执行任务时,我们如何确保它在安全边界内行动?

因此,第八个趋势可以用一句话概括:

Agentic Coding 会让安全防御更强,也会让攻击者更强;真正可靠的组织,必须把安全从代码 Review 的后置环节,升级为 Agentic 开发体系的基础架构。


相关阅读

##### FunTester 名片|万粉千文,百无一用

如果觉得我的文章对您有用,请随意打赏。您的支持将鼓励我继续创作!
No Reply at the moment.
需要 Sign In 后方可回复, 如果你还没有账号请点击这里 Sign Up