09:23官方一手arXiv: DeepSeek@Zhuo Chen, Boyang Wang, Xiyue Zhang, Xiaoyun Xu, Ahmad-Reza Sadeghi, Stjepan Picek, Lichao Wu自动代码审查工具在拉取请求中越来越受欢迎,但评估通常只测量它们是否阻止恶意更改。一个阻止可能是由一个无关的问题触发的,而不是使PR不安全的漏洞;修复报告的问题可能会使目标缺陷可利用。我们将这种差异称为判决-诊断(VD)差距。我们提出了MalPR-Bench,这是一个基于机制的基准,包含89个恶意PR和50个配对的良性控制,涵盖44个存储库和8个语言家族。每个恶意案例都有一个预先提交的规范,指定目标漏洞、接受的机制描述、所需的存储库证据和未获得信用分的离目标发现。审查分别对判决正确性、目标漏洞识别和证据验证进行评分;一个可归因的阻止需要所有三个。我们引入了PRGuard,这是一个可归因的PR安全审查器,它使用确定性、非执行工具和有界检索来构建候选漏洞并验证其前提与存储库证据。在31个常见覆盖率保留的恶意PR中,PRGuard和CodeRabbit的阻止总数相似(22/31与24/31),但PRGuard识别出22个目标漏洞,而CodeRabbit为16个,相差1.38倍。在14个缺失类型的情况下,两者都阻止了9个,而PRGuard识别出9个目标,而CodeRabbit为3个。当所需证据位于所触及的文件中时,CodeRabbit识别出16/24个目标,而当验证需要证据在它们之外时,为0/7。最后,PRGuard在五个项目中发现了十二个以前未公开的、基于概念验证的漏洞。PRGuard/DeepSeek和CodeRabbit都阻止了10/12个发现PR,但分别产生了10/12和4/12个可归因的阻止。因此,仅判决的评估可能会大大高估自动化审查的安全价值。论文安全审查拉取请求代码审查推荐理由:这篇论文提出了一个名为PRGuard的新工具,用于评估自动代码审查工具在拉取请求中的安全价值,与现有工具相比,它能够更准确地识别目标漏洞,值得一看。原文稍后读已读值得跟进有用关注 安全审查
10:33Fireworks AI@FireworksAI_HQ72°DeepSeek V4 Pro在Fireworks上表现优异,在SWE-Bench和LiveCodeBench上击败Fable 5,每解决一个任务的成本仅为Fable 5的三分之一,且不拒绝合法的安全审查工作。AI模型DeepSeek V4 Pro推理模型成本效益4 个信源在谈事件专题推荐理由:DeepSeek V4 Pro在成本和性能上优于Fable 5,值得一试。原文稍后读已读值得跟进有用关注 DeepSeek V4 Pro
15:48向阳乔木@vista8ADP 4.0 连接多种业务系统,支持一键发布至 Web、App 等渠道,提供 Agent Portal 集中管理智能体,云端沙箱隔离运行保障安全,新增 Skill 需通过安全审查。AI产品ADP 4.0智能体MCP/工具推荐理由:ADP 4.0 支持多渠道分发,方便海外用户,集中管理智能体,安全审查保障企业数据安全,值得一试。原文稍后读已读值得跟进有用关注 ADP 4.0
07:43Cognition@cognition_labsCognition 宣布将安全审查集成到 Devin Review 中。每次开发者提交 PR 时,Devin 自动运行安全扫描,识别那些传统漏洞扫描器遗漏的安全问题。Devin 还会为每个漏洞提供详细解释,并自动生成修复代码。该功能旨在帮助团队在不增加额外工作量的情况下提升代码安全性。AI产品DevinCognition安全审查推荐理由:Devin 现在能自动帮你审计 PR 里的安全漏洞,发现那些扫描器漏掉的,还直接给修复方案,省心。原文稍后读已读值得跟进有用关注 Devin
16:32AI Will@FinanceYF576°Anthropic 为 Claude Code 推出安全审查插件,在文件编辑时检测危险模式、模型响应后扫描完整 diff、提交时验证上下文漏洞。内测数据显示 PR 安全问题下降 30-40%。该插件现已全量开放,可通过 /plugins 直接安装。AI产品Claude Code安全审查插件10 个信源在谈事件专题推荐理由:做代码审查或 CI/CD 的团队终于有了 AI 原生安全防线——Claude Code 插件在编辑、响应、提交三阶段拦截漏洞,PR 安全问题直接降三成,建议有安全合规需求的开发者装上试试。原文稍后读已读值得跟进有用关注 Claude Code
13:46官方账号Greg Brockman@gdb72°Peter Steinberger 在 X 上分享了他如何在 OpenClaw 项目中大规模使用 AI 自动化。他每天在云端运行约 100 个 Codex 实例,覆盖代码审查、安全扫描、问题去重、自动修复、性能基准测试、会议监听等场景。这种模式让团队能以极精简的人力高效运作,展示了未来软件开发的趋势——当 token 成本不再成为瓶颈时,AI 可以深度嵌入开发流程的每个环节。AI产品CodexAI 自动化软件开发5 个信源在谈事件专题推荐理由:这展示了 AI 在软件开发中的极致自动化实践,做开源项目或小团队开发的可以直接参考——100 个 Codex 实例帮你搞定 PR 审查、安全扫描、问题自动修复,省下大量人力。原文稍后读已读值得跟进有用关注 Codex