AI 写码不算安全:把 SonarQube 扫描做成 Agent 工作流里绕不过的关卡
Cole Medin · youtube · 2026-09-10
YouTube 博主 Cole Medin 指出:AI 代理写的代码质量已接近可用,但安全性严重掉队——AI 生成代码里的漏洞随处可见,却几乎没人在工作流里专门防这个。
他的核心主张是「prompt 不是关卡」:
- 再加一个给意见的 review agent 没用,agent 会注意到漏洞照样照发
- 正确做法是把安全扫描做成工作流中无法跳过的一步,由工具而非另一个 agent 拥有放行权
具体方案用两个现成工具:
- Archon(他的开源 agent 工作流构建器)负责编排 issue→PR 流程
- SonarQube Cloud(开源项目免费)作为质量门禁,决定代码能不能出去
视频演示了工作流 YAML 的结构、Sonar 实际抓到的 3 个漏洞,以及端到端跑一遍从红变绿的过程。思路可迁移到任何现有 agent 工作流。
「编程与Agent」频道最新
- Loop vs Graph 工程:Agent 编排两大范式该怎么选 — blaizedsouza · 2026-09-10
- 极低预算怎么选编程 Agent 套餐?网友求免费额度外的第三选项 — dwerps · 2026-09-10
- 角色创建器接入 MCP:AI 自主给青蛙人角色取名 Pip — andrew_n_carr · 2026-09-10
- 开源 simvyn:一个面板统一控制 iOS 模拟器与安卓真机 — tom_doerr · 2026-09-10
- Beej 1995 年写的 C socket 指南,30 年仍是标准教程 — blaizedsouza · 2026-09-10
- 剪辑师用 Astra 接手 MatthewBerman 视频剪辑,无人察觉 — MatthewBerman · 2026-09-10