隱私權聲明
本公司關心使用者隱私權與個人資訊,並遵守本公司的網站隱私政策,使用者若有任何問題,可以參考本公司的「網站隱私政策」,或利用電子郵件或連絡電話詢問本公司.
2026
07
29

Google CodeMender代理可在隔離環境驗證漏洞,自動產生、測試修補程式[轉載自iThome]

關鍵字:網頁設計程式設計JAVA程式設計專案開發資訊安全網頁設計作品

Google推出新的程式碼資安代理CodeMender,能夠將漏洞掃描、攻擊驗證與修補測試串成自動化流程,並保留人工審查與核准環節,目前僅先向少數客戶開放

文/李建興|2026-07-24發表

 

Google推出程式碼資安代理CodeMender公開預覽版,可掃描程式碼尋找安全弱點,在隔離環境實際測試漏洞能否被利用,再產生及測試修補程式。目前只有少數客戶可申請使用,Google說明,該預覽服務僅供有限測試與評估,不得用於商業或正式生產用途。

CodeMender是一套能自行執行多個資安作業步驟的AI工具,系統由Google託管的雲端服務負責分析與安排工作,客戶電腦上的命令列工具則讀取程式碼、執行建置命令,並在客戶管理的隔離環境中驗證漏洞及修補結果。

使用者可讓CodeMender直接掃描程式碼,也能匯入其他安全檢測工具發現的問題。支援範圍涵蓋記憶體損毀、注入漏洞、網頁安全問題、密碼學錯誤及不安全的資料處理方式。開發團隊也能提供應用程式用途、程式設計規範與可能面對的攻擊方式,協助系統理解程式碼背景。

找到疑似漏洞後,CodeMender會製作示範攻擊程式,在隔離環境中建置並執行,確認弱點是否真的能被利用。一般靜態掃描工具可能只根據程式碼特徵提出警告,仍需人員逐項確認。Google表示,加入實際攻擊測試可協助降低誤報,讓團隊優先處理已確認可被利用的風險。不過,Google在此次公布的資料中未提供檢測準確率、誤報改善幅度或修補成功率。

漏洞通過驗證後,CodeMender會產生修補內容,重新建置程式並執行測試,再以修改前後的差異交給開發人員審查。修補程式須由開發人員審查與核准後,才能提交至程式碼儲存庫。由於命令列工具可能執行命令或修改工作區中的檔案,Google建議將其放在安全的隔離環境或虛擬機器中執行。

CodeMender支援C/C++、Go、Java、Python、TypeScript、JavaScript、Rust及Ruby,預設使用Gemini 3.5 Flash,也能改用其他支援的Gemini模型。

Google表示,CodeMender不會將完整程式碼庫上傳至雲端,但分析期間仍會傳送所需的程式碼片段、漏洞資訊、建議修補內容及命令執行結果。CodeMender目前可整合既有的持續整合與持續交付(CI/CD)流程,也可作為Google AI Threat Defense的核心元件,部分整合功能尚未推出。

你可能有興趣的作品案例
傑立資訊傑立資訊事業有限公司
Powered by AWS Cloud Computing

電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map

© 2019 傑立資訊 All rights reserved.| 網站隱私政策

線上詢價