Agentic Coding 带来的变化,不只发生在开发效率上。它让工程师更快写代码、更快修复问题、更快生成测试和文档,也让软件开发流程中更多工作可以被自动化。但任何能够提升生产力的技术,一旦具备代码理解、工具调用和自动执行能力,也会同时改变安全攻防。
Anthropic 在《2026 Agentic Coding Trends Report》中提出的第八个趋势是:Agentic Coding 会改善安全防御,但也会增强攻击能力。报告认为,随着模型能力提升和 Agentic Coding 普及,安全会出现两个方向的变化:一方面,普通工程师可以借助 Agent 做更深入的安全审查、代码加固和监控;另一方面,攻击者也可以利用同样的能力扩大攻击规模。因此,安全必须从软件开发早期就纳入架构设计,不能等到代码写完后再补救。
这一篇是 8 个趋势中的收尾篇,也是风险意识最强的一篇。它提醒我们,Agentic Coding 不是单纯的效率工具,而是一种双重用途技术。它既能增强防守,也能增强攻击。真正成熟的组织,不能只问 AI 能帮我们开发多快,还必须问 AI 参与开发后,如何保证系统仍然安全、可控、可审计。
传统 AI 编程工具主要做代码补全、函数生成和问答解释。它们当然也可能生成不安全代码,但整体影响范围相对有限,因为最终执行、集成和发布主要仍由人类控制。
Agentic Coding 的不同之处在于,它不只是生成代码文本,而是越来越多地参与完整软件开发流程。一个 Agent 可能会读取代码库、理解系统结构、修改多个文件、运行测试、调用命令、生成补丁、提交变更,甚至在长时间任务中持续迭代。这意味着它接触到的系统权限和影响面更大,也意味着安全问题会从代码质量问题扩展为系统行为问题。
当 Agent 只能回答某段代码是否有漏洞时,它是分析工具;当 Agent 能够自动修改代码、调用工具、读写文件、运行脚本、生成部署配置时,它就变成了会行动的系统。会行动的系统天然需要安全边界。
这也是 Agentic Coding 与普通代码生成最大的安全差异:风险不再只来自 AI 写错代码,还来自 AI 能做什么、能访问什么、能执行什么,以及谁来审查它做过什么。
因此,Agentic Coding 时代的安全对象,不只是代码本身,还包括 Agent 的权限、工具调用、上下文输入、执行过程、输出结果和审批机制。
报告的第一个预测是:安全知识会被民主化。随着 Agent 能力提升,任何工程师都可以借助 AI 做更深入的安全 Review、代码加固和监控。工程师仍然需要考虑安全,也仍然需要咨询安全专家,但构建更安全应用的门槛会下降。
这对软件开发是积极变化。在传统开发流程中,安全通常依赖专门安全团队、资深工程师或上线前审查。普通开发者虽然知道安全重要,但在实际开发中可能缺乏足够经验。例如输入校验、权限控制、敏感信息处理、依赖风险、日志泄漏、注入风险、认证流程、数据隔离等问题,并不是每个工程师都能系统识别。
Agentic Coding 可以把安全能力更早地嵌入日常开发中。例如,开发者实现接口时,Agent 可以提醒输入校验是否充分;修改权限逻辑时,Agent 可以检查是否存在越权路径;引入第三方依赖时,Agent 可以提示潜在风险;生成数据库查询时,Agent 可以检查注入风险;写日志时,Agent 可以提醒不要输出敏感字段。
这种变化不是让每个工程师都变成安全专家,而是让安全专家的部分经验可以通过 Agent 扩散到普通工程流程中。
可以把它理解为:
| 传统模式 | Agentic Coding 模式 |
|---|---|
| 安全审查集中在少数专家手里 | 安全检查更早进入普通开发流程 |
| 上线前集中扫描和 Review | 开发过程中持续提示和修复 |
| 开发者依赖个人安全经验 | Agent 辅助识别常见风险 |
| 安全问题后置发现 | 安全问题前置暴露 |
这会提升组织整体安全基线。尤其在工程团队规模较大、安全专家有限的情况下,Agentic Coding 可以让安全知识覆盖更多开发场景。
Agentic Coding 对防守方的帮助,可以分为几个层面。
第一,代码安全审查。Agent 可以阅读代码变更,检查常见漏洞模式,比如输入未校验、权限判断缺失、敏感信息泄漏、不安全反序列化、SQL 注入、命令注入、路径遍历等。它也可以根据项目上下文判断某个改动是否绕过了已有安全边界。
第二,安全加固。Agent 不只是指出问题,还可以生成修复建议,甚至直接生成补丁。例如发现某个接口缺少权限校验后,Agent 可以参考项目中其他接口的模式补充权限逻辑,并生成对应测试。
第三,测试生成。安全问题往往需要特定输入才能暴露。Agent 可以生成边界测试、异常输入测试、权限绕过测试和回归测试,帮助团队验证修复是否有效。
第四,监控和日志分析。Agent 可以辅助分析系统日志、告警、异常模式和潜在攻击行为,把大量底层信息整理成人类可以理解的风险摘要。
第五,安全响应。报告预测 Agentic cyber defense systems 会兴起,自动化 Agent 系统可以以机器速度进行检测和响应,以匹配自主威胁的节奏。
这些能力说明,Agentic Coding 对安全的积极意义不只是写出更安全的代码,还包括让安全审查和响应更自动化。
在 AI 生成代码规模增加之后,安全检查本身也必须自动化。否则,如果代码产出速度提高,而安全 Review 仍然完全依赖人工,安全团队会成为新的瓶颈。
报告的第二个预测是:威胁行为者也会利用 Agentic Coding 扩大攻击规模。防守方能用 Agent 做代码分析、漏洞发现和自动化响应,攻击者也能用 Agent 做攻击路径探索、脚本生成和漏洞利用。
这是 Agentic Coding 的双重用途风险。
同一种能力,在不同意图下会产生完全不同的结果。能够自动理解代码的 Agent,可以帮助工程师发现漏洞,也可以帮助攻击者分析目标系统。能够自动生成补丁的 Agent,也可能被用来生成利用代码。能够自动化工具调用的 Agent,可以帮助安全团队响应攻击,也可以帮助攻击者扩大扫描和试探范围。
这不是说 Agentic Coding 本身是负面的,而是说它降低了某些攻击活动的门槛和成本。过去,攻击者要完成一套攻击流程,往往需要较强技术能力:理解目标系统,分析代码或接口,寻找漏洞,编写脚本,调整 payload,绕过限制,批量测试。Agentic Coding 可能让其中一些步骤更容易自动化。攻击者可以更快生成攻击脚本,更快分析失败原因,更快调整策略,也更容易把攻击行为规模化。
这会改变防守方的压力。过去人工安全响应还能覆盖一部分攻击节奏,但如果攻击也变得更自动化,防御系统就必须提高自动化程度。报告中提到,自动化 Agentic 防御系统会以机器速度进行检测和响应,正是为了应对同样被 AI 加速的威胁。
报告明确指出,为了防御这种双重用途技术,工程师更需要从一开始就把安全构建进系统。准备充分的组织,如果能从起点就把安全嵌入产品和 Agentic 工具中,会更有能力抵御使用同样技术的攻击者。
这意味着安全不能再被视为开发后期的检查项。
传统流程里,安全有时会被放在后面:功能先实现,测试通过,再做安全扫描、上线审核和风险修复。这种模式在 Agentic Coding 时代会越来越危险。因为 Agent 生成和修改代码的速度更快,变更规模更大,如果安全只在最后把关,问题积累会更多,修复成本也会更高。
安全前置至少包括几个方面:需求阶段要考虑安全,明确功能涉及哪些数据、用户角色、权限边界和滥用场景,让 Agent 接到任务时不只知道实现功能,也知道安全约束;架构阶段要设计边界,确认服务之间如何鉴权、数据如何隔离、敏感操作是否需要审批、日志能记录什么、哪些接口必须限流;开发过程中要持续检查,Agent 生成代码时同步做安全审查,而不是等到功能完成后再扫描;测试阶段要加入安全用例,把权限绕过、异常输入、边界条件、数据泄漏、并发滥用等场景纳入测试体系;发布和运行阶段要持续监控,通过日志、指标和告警观察 Agentic Coding 产生的变更是否出现异常。
也就是说,安全必须贯穿 Agentic Coding 的完整生命周期。
Trend 8 讨论的是 Agentic Coding 对安全攻防的影响,但从内容看,还有一个隐含重点:Agent 本身也必须成为安全治理对象。
因为 Agent 不只是生成建议,它可能会执行动作。一个拥有工具调用能力的 Agent,如果没有清晰权限边界,就可能造成风险。例如:
因此,Agentic Coding 的安全架构不能只关注最终代码,还要关注 Agent 的行为边界。
企业至少需要回答几个问题:
| 问题 | 为什么重要 |
|---|---|
| Agent 能访问哪些代码库? | 控制影响范围 |
| Agent 能读取哪些数据? | 防止敏感信息泄漏 |
| Agent 能调用哪些工具? | 限制危险操作 |
| Agent 能否直接执行命令? | 防止误操作或滥用 |
| Agent 能否提交代码? | 确保变更经过 Review |
| 哪些操作必须人工审批? | 保留关键控制点 |
| Agent 的行为如何记录? | 支持审计和追责 |
| 出错后如何回滚? | 控制损害范围 |
这类问题本质上属于 Agent 治理。随着 Agent 能力增强,企业安全不再只是检查代码是否安全,还要检查生成代码的系统是否安全。
Agentic Coding 要安全落地,需要几个基础原则。第一个是最小权限,Agent 只应该拥有完成当前任务所需的最小访问范围;一个负责修复前端样式问题的 Agent,不应该拥有生产数据库访问权限,一个负责生成文档的 Agent,也不应该能修改核心业务代码。第二个是可观测,团队需要知道 Agent 读了哪些文件、调用了哪些工具、运行了哪些命令、生成了哪些变更、测试结果如何、是否遇到失败、是否请求过人类确认。第三个是可审计,涉及权限、代码提交、数据访问和发布流程的关键行为要有日志记录,出了问题后能回溯完整过程。第四个是审批边界,数据迁移、权限逻辑修改、安全配置调整、生产发布、凭证访问等高风险动作,不应该由 Agent 无条件自主执行。第五个是回滚机制,Agent 生成的变更必须能够快速撤销,尤其是长时间运行的 Agent,如果累计产生大量修改,没有回滚能力会非常危险。
这些原则并没有超出传统软件工程安全常识,但在 Agentic Coding 时代会变得更加重要。因为 Agent 的执行速度更快、覆盖范围更广、自动化程度更高,安全机制必须跟上。
报告说安全知识会民主化,但这不意味着安全专家不再重要。相反,安全专家的角色可能会变得更关键,只是工作重心会发生变化。
过去,安全专家可能花大量时间做具体代码审查、漏洞确认和重复性检查。未来,这些任务的一部分可以由 Agent 辅助完成。安全专家可以更多关注安全架构、威胁模型、治理规则、关键系统审查和防御体系设计。
也就是说,AI 会把一部分安全能力下沉到普通工程师,但安全专家仍然负责建立组织级安全标准。
普通工程师可以借助 Agent 做日常安全检查,但在高风险系统、核心数据、身份认证、支付、权限模型、合规要求等领域,仍然需要专业安全团队参与。
这与整个报告反复强调的人机协作逻辑一致:AI 扩大人的能力,但不取消高价值判断。安全领域尤其如此,因为安全问题的严重性、对抗性和上下文依赖都很强。
报告提出,Agentic cyber defense systems 会兴起,自动化 Agent 系统能够以机器速度完成检测和响应,以匹配自主威胁的速度。
这句话很重要,因为它说明安全防御的节奏会发生变化。
如果攻击者使用 Agent 自动化扫描、试探、生成 payload、分析反馈,那么防守方不能完全依赖人工处理每一个告警。否则,攻击速度和响应速度之间会出现差距。
Agentic Cyber Defense 可能包括:
| 防御环节 | Agent 可以参与的工作 |
|---|---|
| 告警分析 | 汇总日志、判断异常模式 |
| 漏洞确认 | 复现风险、判断影响范围 |
| 补丁建议 | 生成修复方案和测试 |
| 响应编排 | 根据规则触发隔离、限流或回滚 |
| 威胁情报 | 整理攻击线索和关联事件 |
| 事后复盘 | 生成事件总结和改进建议 |
这种防御模式不是让 Agent 自主决定所有安全动作,而是让它处理大量高速、重复、信息密集的分析任务,并把关键风险升级给人类安全人员。
未来安全团队的能力差距,可能不只来自安全专家数量,而来自是否能把 Agent 放进检测、分析、响应和修复流程中。
Trend 8 是整份报告中最明确讨论风险的一章。它的核心观点是:Agentic Coding 会同时增强防守和攻击,因此组织必须以安全优先的方式设计开发体系。
它带来的变化可以总结为三点:安全能力会更广泛地进入开发流程,普通工程师可以借助 Agent 做安全 Review、加固、监控和修复,从而提升整体安全基线;攻击能力也会被放大,攻击者同样可以使用 Agent 分析系统、生成脚本、调整策略并扩大攻击规模;安全必须前置,组织不能等 AI 生成大量代码后再做最后检查,而要从需求、架构、权限、工具调用、代码生成、测试、发布和监控全过程嵌入安全机制。
落到团队实践上,安全前置不是多加一个上线审批,而是把安全约束写进需求,把权限边界写进架构,把安全用例写进测试,把 Agent 行为写进审计,把回滚方案写进发布流程。只有这些基础能力先到位,Agentic Coding 的效率提升才不会变成新的风险放大器。
对企业来说,问题已经不只是我们能不能用 AI 写代码,而是:
当 AI 能读取代码、调用工具、生成补丁并持续执行任务时,我们如何确保它在安全边界内行动?
因此,第八个趋势可以用一句话概括:
Agentic Coding 会让安全防御更强,也会让攻击者更强;真正可靠的组织,必须把安全从代码 Review 的后置环节,升级为 Agentic 开发体系的基础架构。
相关阅读
##### FunTester 名片|万粉千文,百无一用