Go 版安全扫描分流 Agent 实测:能降噪但仍需人工复核
coldyx · reddit · 2026-07-27
一个用 Go 写的 SAST 代码审计分流 agent,只给模型两个只读工具:readfile 和 greprepo,让它自己去追踪数据流,把静态扫描器的告警分成 可利用 / 误报 / 需人工复核 三类。
测试方式
- 在 OWASP BenchmarkJava 上跑,使用其公开的真值标注。
- 对比了 3 个模型:Claude Sonnet、DeepSeek-V4-Pro、Kimi k3。
- 这个 agent 不写代码、不修代码,只负责 triage。
结果
- DeepSeek-V4-Pro:37 个可利用、15 个 benign、9 个不确定。它抓到了 37 个真漏洞,但也把 3 个真漏洞误判成安全。
- Kimi k3:49 个可利用、12 个 benign、0 个不确定。在这个子集上表现最强,而且成本更低。
- Claude Sonnet 5:47 个可利用、9 个 benign、5 个不确定。抓到 45 个真漏洞,漏掉 2 个,另有 5 个留给人工。
结论
作者认为,这类 agent 对削减扫描噪声很有用,但不能替代人工复核。它还可以在 triage 后自动生成 PR,并支持缓存降低重复运行成本。
「编程与Agent」频道最新
- 检索、推理与执行应分层:多智能体架构的避坑思考 — Harshit-24 · 2026-07-27
- 看着 10 个 RPA 机器人跑小红书,像听见婴儿出生 — huangyun_122 · 2026-07-27
- Claude Sonnet 接入 SEO API 后被多域名 SERP 撑爆上下文 — MaTT_fromIT · 2026-07-27
- 开发者公开 1.7 万条记忆的 Claude harness 方案 — supermegasaurusrex · 2026-07-27
- FrontierCode 测试显示 Opus 5 在 medium 档最好 — 量子位 · 2026-07-27
- 开发者横评十余款AI编程工具:Hermes+DeepSeek成性价比首选 — SyrupInternational48 · 2026-07-27