SCW AI 采用模型™

一套实用的框架,助力各团队在 AI 开发的每个阶段实现安全治理。

预约演示
这是 div 块中的一些文本。
问题所在

AI 的采用速度超过了治理能力

AI 正在重塑整个组织的软件开发方式。然而,大多数企业缺乏可见性,无法掌握 AI 如何贡献于生产代码、谁在使用它,以及它是否安全。Gartner《2026 年安全软件工程技术成熟度曲线》警告称,AI 增强型开发正在以超出传统控制手段扩展速度的态势扩大攻击面,且 AI 编码工具使得安全编码技能变得比以往任何时候都更加重要。


首席信息安全官目前无法回答的四个问题:
哪些 AI 模型在生成生产环境代码
AI 辅助生成的代码是否符合安全策略
贡献者是否接受了适当的培训
AI 的使用是否符合治理标准

软件开发生命周期(SDLC)是为人类编写的代码而设计的。 它并非为 AI 而生 智能体 在未经审查的情况下生成数千行代码。随着自主性的提升,隐性的安全债务不断累积,而首席信息安全官们却无法回答最关键的问题。

模型

SCW AI 采用模型™

SCW AI 采用模型涵盖了软件开发中 AI 应用的完整演进过程,共分为三个阶段八个层级——从最初的 AI 辅助到完全自主的智能体编排。它为首席信息安全官(CISO)提供了一个实用的框架,帮助他们明确组织当前的所处阶段、各阶段开发人员所需的培训,以及随着自主性提升所必须采取的治理控制措施。

下载白皮书
第一阶段
AI 辅助

AI 辅助

保持完全监管

AI 支持开发,但人类仍是主要创作者。开发人员编写代码、审查 AI 建议,并对输出结果保持完全监管。这是在监管能力减弱之前建立治理基础的最佳时机。

第二阶段
AI 原生

AI 原生

人工监管开始减弱

提供先进的应用安全(AppSec)专业知识、定制化的治理设计以及安全开发项目的转型规划。

第三阶段
智能体化

智能体化

高风险升级节点

自主智能体在整个开发生命周期中指挥其他智能体。人类仅在涉及高风险的升级节点时介入。治理必须完全由策略驱动。软件开发生命周期(SDLC)正逐渐演变为智能体开发生命周期。

SCW 人工智能应用模型™

随着人工智能的应用,安全责任也在不断演变

探索 AI 采用的八个阶段以及在每个阶段构建安全软件所需的安全能力——涵盖了整个旅程中 200 多个安全概念和漏洞类别。

预约演示
第 1 阶段
AI 辅助

极少使用 AI

AI as a reference tool

开发人员主要自行编写代码并应用安全编码基础知识。

关键安全职责

建立扎实的安全编码原则和常见软件漏洞知识基础。

推荐学习

Web 应用安全基础
信息泄露
存储型跨站脚本攻击
不安全的密码修改功能
+120 个额外主题
阶段 2
AI 辅助

受监督的辅助

IDE chatbot with guardrails

开发人员使用 AI 辅助编程,但仍需负责审查和验证生成的代码。

关键安全职责

在 AI 生成的代码进入生产环境前,识别并修复其中的安全问题。

推荐学习

AI 辅助编程
软件安全基础
跨站请求伪造
攻防演练
硬编码密钥的使用
+179 个额外主题
第 3 阶段
AI 辅助
风险转折点

无监督的人工智能使用

Reviews are higher level instead of line by line

开发人员越来越依赖人工智能生成的输出,必须管理随之而来的新兴人工智能安全风险。

关键安全职责

应用人工智能风险管理实践,并验证人工智能生成的代码、建议和工作流程。

推荐学习

直觉编程:风险管理框架
直接提示词注入
利用人工智能进行威胁建模
大规模赋值
使用已知易受攻击的组件
+136 个额外主题
第 4 阶段
AI 原生

AI 主导开发

YOLO mode

AI 执行大部分实现任务,而开发人员则专注于需求、架构和安全意图。

关键安全职责

定义安全需求,并评估 AI 生成的架构与设计。

推荐学习

失效的访问控制
间接提示词注入
逻辑错误
安全需求
架构风险分析
+116 个额外主题
第 5 阶段
AI 原生

CLI 单智能体

Leaving the IDE behind

开发人员引导 AI 智能体在开发工作流程中代表他们执行操作。

关键安全职责

管理智能体权限、身份、协议和操作控制。

推荐学习

AI 智能体及其协议 (MCP, A2A 和 ACP)
敏感信息泄露
敏感信息泄露
Sandboxing
服务端请求伪造 (SSRF)
+98 个额外主题
第 6 阶段
AI 原生
风险转折点

多智能体并行

One developer, many agents

多个 AI 智能体并行运行,以完成开发任务和工作流程。

关键安全职责

管理跨多个智能体的信任边界、交互和安全控制。第 6 至 8 阶段探讨了行业内尚在萌芽阶段的未来智能体 AI 运营模式。

推荐学习

审查您的数字供应链
资产管理不当
供应链 (LLM)
基于风险的安全测试策略
+85 个额外主题
第 7 阶段
代理式

规模化代理管理

Limits of manual orchestration

企业正日益依赖治理、监控和监督机制来管理大规模的代理生态系统。

关键安全职责

在代理驱动的开发过程中建立可见性、问责制和治理机制。第 6-8 阶段将探讨行业内尚处于萌芽阶段的未来代理式 AI 运营模式。

推荐学习

非人类身份 (NHI)
权限配置不当
数据模型投毒
过度代理
+86 个附加主题
第 8 阶段
代理式

自主编排

Machines write the application

自主系统执行开发工作流,而人类负责定义目标、策略和约束条件。

关键安全职责

为自主软件交付维持治理、监督和安全护栏。第 6 至 8 阶段探讨了行业内尚处于萌芽阶段的未来代理式 AI 运营模式。

推荐学习

过度代理权限
+89 个额外主题
风险转折点

AI 风险改变一切的两个关键时刻

随着采用率的提升,风险也在不断增加,但有两个关键转折点彻底改变了局面。这些正是 CISO 需要采取行动的时刻。

预约演示
风险转折点 1
阶段 3:无监督辅助

信任鸿沟

这就是 AI 从受监督活动转向无监督活动的过程。开发者授予广泛的权限,并停止仔细审查 AI 的输出。随着对工具信任度的增加,监管力度反而下降——隐形的安全债务开始累积。

87%
的 AI 生成代码库包含过度宽松的默认设置
52%
包含硬编码凭据

来源: Secure Code Warrior 专有基准测试研究,涵盖 660 个 AI 生成的代码库

风险拐点 2
第 6 阶段:多智能体并行

速度壁垒

这是 AI 从受监督活动转向无监督活动的阶段。开发人员授予广泛的权限,并停止对 AI 输出进行仔细审查。随着对工具信任度的增加,监管力度随之下降,隐形的安全性债务也开始累积。

3–5
同时生成代码的智能体
0
能够逐行审查代码的人员
AI 软件治理

人工智能驱动开发的控制平面

让人工智能驱动的开发变得可见、安全和有弹性,在生产之前防止漏洞,这样团队就可以充满信心地快速行动。

SCW Learning

Secure Code Warrior Learning 旨在构建开发人员在 AI 采用曲线各阶段所需的安全能力——从第一阶段的安全编码基础,到第八阶段的完全自主代理治理。随着工具的演进,培训内容也会同步更新。开发人员获得的 AI 安全技能直接应用于其实际工作场景,而非过时的通用培训方案。

预约演示
探索平台

自适应学习

SCW 根据开发人员工具、代码库和行为的真实信号,自动评估其在 AI 采用曲线中所处的位置,并适时提供精准内容。无需手动评估,拒绝“一刀切”的培训方案。每位开发人员都能获得与其当前水平相匹配的切入点,并随着能力提升获得进阶学习路径。

预约演示
探索平台

SCW Trust Agent

SCW Trust Agent 可提供代码提交层面的可视化,洞察 AI 对生产代码的贡献。它能检测过度信任模式,在风险信号激增时自动触发自适应学习,并为 CISO 提供所需的治理报告,以便向董事会、审计师和监管机构展示进展。

预约演示
探索平台
深入了解

AI 采用模型白皮书

详细剖析全部八个阶段,涵盖针对 660 个 AI 生成代码库的专有基准研究、风险拐点分析,以及针对每个采用阶段的治理建议。

下载白皮书
开发者 AI 安全培训常见问题解答

安全的人工智能辅助开发始于开发人员的能力

了解 Secure Code Warrior 如何帮助团队安全地采用人工智能、降低风险并构建可衡量的开发人员能力。

自适应学习有哪些好处?

对开发人员而言:

实时接收与他们正在努力解决的代码问题直接相关的针对性培训。学习下次编写代码时如何避免这种情况。

对 AppSec / 项目经理而言:

通过基于风险信号自动分配培训来节省时间,改善团队的行为,减少安全瓶颈,修复现有漏洞,并防止未来引入新的缺陷。

为什么自适应学习在安全培训中很重要?

并非所有的培训都是相同的,尤其是在开发人员时间有限的情况下。不应该在没有针对他们正在努力解决的漏洞的通用或脱离环境的培训上浪费时间。自适应学习在合适的时间提供最相关的学习内容,即当开发人员能够从中获益最多的时候。这降低了漏洞的引入率,缩短了解决时间,并确保宝贵的工程时间得到了很好的利用。

什么是敏捷学习平台?

敏捷学习平台 (Agile Learning Platform) 是一种将学习者的需求置于首位的培训开发方式;换言之,它采用以学习者为中心的方法。它带来的好处包括更高的相关性和更短的知识获取时间,这在吸引学习者和减少遗忘曲线方面大有帮助。

Secure Code Warrior 的安全代码敏捷学习方法

敏捷学习平台在整个软件开发生命周期 (SDLC) 中提供短暂的微爆发式 (microbursts) 培训。通过与现有的 SDLC 集成,开发人员可以访问当时与他们相关的培训。如果开发人员正在努力应对由扫描器标记或通过渗透测试发现的特定漏洞,他们无需切换屏幕或开发平台即可访问有关此问题及如何解决的特定培训。

Secure Code Warrior 能否帮助开发人员获得或保留 (ISC)2 继续职业教育 (CPE) 学分?

虽然我们无法提供直接集成,但在 Secure Code Warrior 的安全编码平台上完成的挑战仍然可以为您赢取国际信息系统安全认证联盟 (ISC2)的 CPE(继续职业教育)学分!

如何为您的 Secure Code Warrior 学习活动申请 CPE 学分

许多基于 Secure Code Warrior 的学习活动将满足 A 组 (Group A) ISC2 继续职业教育的要求。要评估一项活动如何适用,A 组学习必须与 ISC2 公共知识体系的各个领域相关联。例如,一次 SCW 游戏会话以及由团队领导支持的锦标赛或有针对性的课程,将与软件开发安全以及安全工程和运营相关。

ISC2 规定了几条将培训计入学分的指南:

  1. 通常,每参加与认证领域相关的一小时继续教育活动,可获得 1 个 CPE 学分。
  2. CPE 可以按 0.25、0.50 和 0.75 小时为增量进行报告。一些年度活动要求按一小时的增量报告。
  3. 鼓励会员/准会员最迟在活动完成后 30 天内进行报告。

Secure Code Warrior 很高兴以组织帐户中安全管理员生成的报告形式,提供在培训模块中花费的时间记录,以支持向 ISC2 提交 CPE 信息的流程。有关更多详细信息,请参阅 ISC2 网站上的指南。

Secure Code Warrior 解决方案基于什么框架或标准?

我们的挑战内容与被广泛采用的软件工程和安全分类法保持一致,例如 NIST(美国国家标准与技术研究院)、OWASP(开放 Web 应用程序安全项目)和 CWE(常见缺陷枚举)等。

我们高度关注代码中的特定元素,致力于分解并识别软件漏洞的根源或核心。

我们的代码评估架构整合了上述受业界认可的分类和命名法,以识别目标内容。

什么是安全编码学习平台?

安全编码学习平台是指软件帮助软件开发人员编写防范安全漏洞、风险,以及由已知漏洞和恶意行为者带来的潜在问题的代码的培训。

还有问题吗?

支持详细信息以吸引可能处于困境的客户。

联系我们

在产品发布前治理人工智能驱动的开发

在整个软件开发生命周期中洞察开发风险、执行策略并预防漏洞。

预约演示
trust score