CodeMender 使用 Gemini Deep Think 模型,再配合工具化(tool‑augmented)嘅 agent 工作流程,分析源代碼並找出安全漏洞。
一般流程大致包括:
• 掃描整個 codebase,識別可能嘅漏洞
• 分析漏洞嘅根本原因
• 自動生成修補方案
• 透過自動分析或測試驗證 patch
• 提交修補建議,畀開發者進行人工審核
除咗修補單一漏洞之外,系統仲可以做 主動式加固(proactive hardening)。即係唔只係改一個 bug,而係重寫相關程式碼,直接消除整類安全漏洞。
Google 早期測試顯示,CodeMender 已經可以自主提交安全修補。喺六個月測試期內,系統向多個開源項目提交咗 72 個安全 patch,其中部分 codebase 規模達到數百萬行程式碼。
喺 I/O 2026,Google 表示會逐步將 CodeMender 由內部研究擴展到外部開發者。系統會透過 Agent Platform 提供,並向部分測試者同企業客戶開放試用。
不過,目前公開資料仍然有限:
換句話說,現階段大部分資訊仍然來自研究測試同產品發佈資料。
CodeMender 另一個重要目標係改善 開源生態系統嘅安全。
好多流行嘅開源函式庫,其實支撐住成千上萬個應用程式,但維護者通常人手有限,難以及時修補漏洞。CodeMender 如果能自動發現問題並生成 patch,就可能幫維護者大幅減少安全修補積壓。
Google 亦表示,AI 工具例如 CodeMender 會配合更大型嘅開源安全計劃,包括與 Linux Foundation 安全項目合作嘅產業倡議。
CodeMender 面世嘅時間點,正好碰上 AI 安全技術嘅競賽。
例如 Anthropic 早前推出 Claude Mythos Preview,一個被形容為非常強大嘅 AI 模型,用於發現軟件漏洞同支援防禦性安全工作。不過,由於擔心被濫用,該模型目前只向少量合作夥伴開放。
Google 嘅策略有兩個明顯唔同之處:
• 產品化路線:CodeMender 直接做成 Google Cloud 服務
• 工作流程整合:作為開發流程入面嘅安全 agent,而唔係單一模型
兩者其實反映同一趨勢:AI 已經開始有能力分析整個程式碼庫,並幫助安全團隊大規模修補漏洞。
隨住 AI 自動生成程式碼愈來愈普及,全球軟件產量正急速增加。安全研究人員普遍擔心,如果漏洞檢測同修補工具跟唔上,漏洞數量亦會同步上升。
像 CodeMender 呢類 AI agent 嘅目標,就係將傳統需要大量人手嘅安全審查流程自動化。如果能夠大規模運作,可能會大幅縮短 發現漏洞到推出修補程式之間嘅時間差。
當然,技術仍然處於早期階段。公開資料仲未足以證明 CodeMender 喺漏洞發現率或修補品質方面,是否優於其他系統,例如 Claude Mythos。
但可以肯定嘅係:AI 發展嘅下一個階段,已經唔只係寫程式,而係 主動發現、驗證同修補全球軟件基礎設施入面嘅安全漏洞。