- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
LLM与代码安全
大纲
1.LLM代码生成应用背景
1.LLM代码生成应用背景
2.LLM
2.LLM代码生成的安全问题
3.LLM代码安全
3.LLM代码安全生成的安全实践
4.AI
4.AI代码生成威胁
LLM应用广泛,逐渐渗透至各个领域
1.LLM代码生成应用背景
行业重大需求
代码生成安全是软件开发的一项基础性工作,必须重视和加强代码生成安全工作
Claude.ai的真实世界使用数据。这些数字指的是与Claude进行的对话中,涉及这些具体任务、职业和类别的百分比
OpenRouter上跟踪的使用LLMtoken量最大的应用
在LLM使用场景中,代码生成的相关需求远远高于其他类型任务
/news/the-anthropic-economic-indexhttps://openrouter.ai/rankings?view=month
代码开发新范式,LLM4CODE
能够根据上下文自动补全代码
能够根据注释描述自动补全代码
代码开发新范式,LLM4CODE
自动根据项目信息生成测试文件进行代码理解翻译
代码开发新范式,LLM4CODE
Claude、Copilot等已经可以生成仓库级代码项目
代码开发新范式,LLM4CODE
便捷的生成下安全隐患?
2.LLM代码生成的安全问题
代码开发新范式,AI提升开发速度
LLM提高了代码生产效率,但是安全性未必得到足够的关注
u目前聚焦的主要战场还在能力边界扩展u
u目前聚焦的主要战场还在能力边界扩展
u直接收益低
风险暂时不够突出
(安全数据、安全能力)
行业重大需求
代码生成安全是软件开发的一项基础性工作,必须重视和加强代码生成安全工作
AI生成代码已占主流AI代码生成工具写全球代码产出的
AI生成代码已占主流AI代码生成工具写
全球代码产出的出的代码漏洞占比的
41%45%
OWASP2025年LLM应用Top10风险
1、https://www.backslash.security/press-releases/backslash-security-reveals-in-new-research-that-gpt-4-1-other-popular-llms-generate-insecure-code-unless-explicitly-prompted
2、/OWASP-CHINA/owasp-project/owasp-59278/张坤--LLM应用程序OWASP十大安全风险2025发布版本.pdf
3、https://www.lasso.security/blog/owasp-top-10-for-llm-applications-generative-ai-key-updates-for-2025
4、/wp-content/uploads/2025_GenAI_Code_Security_Report_Final.pdf
5、/developer/article/2531263
评测为尺,风险现形:项目级AI生成代码安全性评测基准
A.S.E:ARepository-LevelBenchmarkforEvaluatingSecurityinAI-GeneratedCode
揭示实际repo场景的代码生成安全隐患,探索
揭示实际repo场景的代码生成安全隐患,探索
各模型在该场景的能力边界
Huggingface日榜周榜双第一
评测为尺,风险现形:项目级AI生成代码安全性评测基准
A.S.E:ARepository-LevelBenchmarkforEvaluatingSecurityinAI-GeneratedCode
评测为尺,风险现形:项目级AI生成代码安全性评测基准
A.S.E:ARepository-LevelBenchmarkforEvaluatingSecurityinAI-GeneratedCode
当前大模型安全编码能力显著薄弱A.S.E:业界首个项目级AI生成代码安全性评测框架
当前大模型安全编码能力显著薄弱
所评估的26个主流大模型均存在代码正确性优先、安全防护滞后的问题,表现最好的模型代码质量得分高达91.58,但安全得分仅46.72,且无任何模型安全得分突破50分。
“慢思考”推理模式无助于安全生成
更大的推理预算可能引入冗余逻辑或偏离安全目标,反而降低代码安全性;简洁直
原创力文档


文档评论(0)