Điểm khác biệt cốt lõi so với trợ lý lập trình đa năng nằm ở đầu vào và bước xác minh. Remediation Agent không tự suy đoán vấn đề để rồi đề xuất một đoạn mã bất kỳ; nó chỉ xử lý các phát hiện mà SonarQube đã ghi nhận, sau đó kiểm tra bản sửa theo cùng hệ thống tiêu chuẩn trước khi kỹ sư nhìn thấy.
Công nghệ nền tảng bắt đầu với AutoCodeRover, một nền tảng agent AI tự động do Giáo sư Abhik Roychoudhury và nhóm nghiên cứu thuộc bộ phận Trustworthy and Secure Software của NUS Computing phát triển. Hệ thống kết hợp mô hình ngôn ngữ lớn với kỹ thuật tìm kiếm mã nguồn để xử lý các nhiệm vụ như gỡ lỗi, khắc phục sự cố và tái cấu trúc phần mềm.
Sonar mua lại công nghệ spin-off AutoCodeRover vào tháng 2/2025. Thương vụ này tạo nền tảng nghiên cứu để Sonar đưa khả năng sửa chương trình bằng agent vào hệ sinh thái hiện có về chất lượng và bảo mật mã nguồn.
Kết quả nghiên cứu cũng cần được nhìn nhận đúng phạm vi. NUS Computing cho biết AutoCodeRover nằm trong nhóm ba hệ thống dẫn đầu trên SWE-bench, bộ đánh giá dựa trên các vấn đề phần mềm thực tế. Đây là dấu hiệu cho thấy năng lực của công nghệ trong môi trường benchmark, nhưng không phải lời bảo đảm rằng mọi lỗi trong hệ thống sản xuất đều sẽ được sửa thành công.
Theo các thông tin được công bố về giai đoạn nghiên cứu, AutoCodeRover đạt chi phí trung bình khoảng 0,80 đô la Singapore cho mỗi vấn đề và thời gian chạy khoảng 6,5 phút; các con số này được so sánh với 2,68 ngày của một kỹ sư trong bối cảnh được trích dẫn. Đây là số liệu benchmark và so sánh được báo cáo, không phải cam kết về hiệu năng trong mọi kho mã doanh nghiệp.
SonarQube Remediation Agent được phát triển, thử nghiệm tại Singapore với các kỹ sư và Cơ quan Phát triển Truyền thông Infocomm Singapore (IMDA) trước khi ra mắt toàn cầu. Sonar công bố sản phẩm tại ATxSummit 2026 ở Singapore vào tháng 5/2026.
Câu chuyện Singapore kết nối ba mắt xích: NUS cung cấp nền tảng nghiên cứu về sửa chương trình, Sonar chuyển hóa công nghệ thành quy trình xác minh mã dành cho doanh nghiệp, còn hợp tác với IMDA giúp thử nghiệm trong bối cảnh chú trọng triển khai AI một cách có trách nhiệm.
Theo thông tin được công bố, Sonar lựa chọn Singapore nhờ nguồn nhân lực kỹ thuật, mối liên hệ với NUS và định hướng của chính phủ Singapore trong việc mở rộng AI theo hướng an toàn.
Các công cụ lập trình bằng AI có thể giúp đội ngũ tạo ra nhiều phần mềm hơn trong thời gian ngắn hơn. Nhưng tốc độ đó cũng làm tăng lượng mã cần kiểm tra, bảo trì và xử lý lỗi. Rủi ro không chỉ đến từ mã do AI viết: mã do con người tạo ra vẫn có thể chứa các vấn đề tương tự về độ tin cậy, khả năng bảo trì và bảo mật.
Remediation Agent được định hướng để xử lý cả hai nguồn mã. Công cụ có thể dựa trên phát hiện của SonarQube để đề xuất sửa lỗi trong mã do kỹ sư hoặc hệ thống AI tạo ra, trong khi kỹ sư vẫn quyết định có chấp nhận thay đổi hay không.
Với doanh nghiệp, cơ chế “con người trong vòng kiểm soát” rất quan trọng. Một đề xuất đã qua phân tích có thể giảm công việc gỡ lỗi lặp đi lặp lại và hỗ trợ xử lý nợ kỹ thuật. Tuy nhiên, khả năng bảo vệ của công cụ vẫn phụ thuộc vào những vấn đề SonarQube có thể phát hiện, ngôn ngữ và nền tảng tích hợp được hỗ trợ, cũng như chất lượng kiểm thử và quy trình review của từng kho mã.
Sonar cũng dẫn lại các nghiên cứu cho rằng kỹ sư có thể dành khoảng 40% thời gian để sửa lỗi. Tự động hóa khâu khắc phục có kiểm chứng nhằm thu hồi một phần thời gian đó cho việc xây dựng tính năng và các hoạt động review có giá trị cao hơn.
Lợi ích kinh doanh của sản phẩm mang tính phòng vệ. Khi AI giúp đẩy nhanh quá trình tạo phần mềm, doanh nghiệp cần phát hiện lỗi và điểm yếu bảo mật mà không phải tăng khối lượng review thủ công theo cùng tỷ lệ. Các thông tin từ Singapore mô tả agent như một công cụ hỗ trợ xử lý rủi ro an ninh mạng và vận hành do mã được tạo bằng AI gây ra, trong đó có khả năng lỗi dẫn tới sự cố dịch vụ.
Một mối lo khác là AI có thể giúp kẻ tấn công tìm kiếm và khai thác lỗ hổng nhanh hơn. Báo cáo được trích dẫn cũng nêu tuyên bố của Anthropic rằng mô hình Claude Mythos đã phát hiện hàng nghìn lỗ hổng zero-day nghiêm trọng, trong đó có vấn đề ở một số hệ điều hành và trình duyệt lớn. Đây là tuyên bố của nhà cung cấp được báo chí đưa tin, không phải đánh giá độc lập về Remediation Agent.
Vì vậy, Remediation Agent không phải một tấm “bảo hiểm” cho toàn bộ phần mềm. Mô hình của nó hẹp hơn và thực tế hơn: phát hiện một vấn đề cụ thể, tạo bản sửa, phân tích độc lập bản sửa đó rồi để kỹ sư quyết định. Công cụ có thể rút ngắn khoảng cách từ lúc phát hiện đến lúc có bản vá đề xuất, nhưng không loại bỏ nhu cầu kiểm thử, review mã, kiểm soát bảo mật hay quản trị thay đổi.
Sonar cho biết agent chỉ hoạt động trên các phát hiện đã được SonarQube xác minh và báo cáo tỷ lệ dương tính giả 3,2% đối với nhóm lỗi mà công cụ xử lý. Đây là chỉ số sản phẩm do Sonar công bố, nên nên được hiểu là bằng chứng về quy trình mà Sonar tuyên bố, không phải sự bảo đảm độc lập về độ chính xác trên mọi kho mã.
Sonar cho biết nền tảng của mình phân tích 750 tỷ dòng mã mỗi ngày và phục vụ hơn 7 triệu nhà phát triển, trong đó có các tổ chức đại diện cho 75% doanh nghiệp thuộc Fortune 100. Đây là số liệu quy mô do công ty công bố cho toàn bộ nền tảng Sonar, không phải sản lượng sửa lỗi riêng của Remediation Agent.
Sonar cũng cho biết nền tảng đang phục vụ 25.000 doanh nghiệp, với danh sách được nêu gồm Singapore Airlines, OCBC, Thales Singapore, Endowus, YouTrip, Nvidia và Goldman Sachs. Những tên tuổi này phản ánh phạm vi khách hàng được công ty báo cáo, không đồng nghĩa tất cả đều đang sử dụng riêng Remediation Agent.
Trong nhóm đối thủ cạnh tranh rộng hơn có Cursor, GitHub Copilot và Claude của Anthropic. Tuy nhiên, đây chủ yếu là các trợ lý lập trình đa năng, còn Sonar định vị Remediation Agent như một lớp phát hiện và xác minh độc lập thay vì chỉ là công cụ sinh mã.
Lời hứa trung tâm của SonarQube Remediation Agent có thể tóm tắt như sau: AI đề xuất bản sửa cho một lỗi đã được xác minh, sau đó hệ thống phân tích kiểm tra bản sửa trước khi kỹ sư chấp nhận.
Với các đội ngũ đang cân nhắc công cụ này, những câu hỏi thực tế quan trọng hơn sự mới lạ của AI gồm:
Hành trình từ NUS đến Sonar cho thấy nghiên cứu về sửa chương trình tự động có thể đi vào quy trình phát triển phần mềm thương mại. Nhưng giá trị thực tế của sản phẩm sẽ phụ thuộc ít hơn vào việc AI có thể sinh mã hay không, và phụ thuộc nhiều hơn vào độ tin cậy của phát hiện, chất lượng vòng lặp xác minh cùng kỷ luật review của con người.