SCW AI 采用模型™

一套实用的框架,助力各团队在 AI 开发的每个阶段实现安全治理。

预约演示
这是 div 块中的一些文本。
问题所在

AI 的采用速度超过了治理能力

AI 正在重塑整个组织的软件开发方式。然而,大多数企业缺乏可见性,无法掌握 AI 如何贡献于生产代码、谁在使用它,以及它是否安全。Gartner《2026 年安全软件工程技术成熟度曲线》警告称,AI 增强型开发正在以超出传统控制手段扩展速度的态势扩大攻击面,且 AI 编码工具使得安全编码技能变得比以往任何时候都更加重要。


首席信息安全官目前无法回答的四个问题:
哪些 AI 模型在生成生产环境代码
AI 辅助生成的代码是否符合安全策略
贡献者是否接受了适当的培训
AI 的使用是否符合治理标准

软件开发生命周期(SDLC)是为人类编写的代码而设计的。 它并非为 AI 而生 智能体 在未经审查的情况下生成数千行代码。随着自主性的提升,隐性的安全债务不断累积,而首席信息安全官们却无法回答最关键的问题。

模型

SCW AI 采用模型™

SCW AI 采用模型涵盖了软件开发中 AI 应用的完整演进过程,共分为三个阶段八个层级——从最初的 AI 辅助到完全自主的智能体编排。它为首席信息安全官(CISO)提供了一个实用的框架,帮助他们明确组织当前的所处阶段、各阶段开发人员所需的培训,以及随着自主性提升所必须采取的治理控制措施。

下载白皮书
第一阶段
AI 辅助

AI 辅助

保持完全监管

AI 支持开发,但人类仍是主要创作者。开发人员编写代码、审查 AI 建议,并对输出结果保持完全监管。这是在监管能力减弱之前建立治理基础的最佳时机。

第二阶段
AI 原生

AI 原生

人工监管开始减弱

提供先进的应用安全(AppSec)专业知识、定制化的治理设计以及安全开发项目的转型规划。

第三阶段
智能体化

智能体化

高风险升级节点

自主智能体在整个开发生命周期中指挥其他智能体。人类仅在涉及高风险的升级节点时介入。治理必须完全由策略驱动。软件开发生命周期(SDLC)正逐渐演变为智能体开发生命周期。

SCW 人工智能应用模型™

随着人工智能的应用,安全责任也在不断演变

探索 AI 采用的八个阶段以及在每个阶段构建安全软件所需的安全能力——涵盖了整个旅程中 200 多个安全概念和漏洞类别。

预约演示
第 1 阶段
AI 辅助

极少使用 AI

开发人员主要自行编写代码并应用安全编码基础知识。

关键安全职责

建立扎实的安全编码原则和常见软件漏洞知识基础。

推荐学习

Web 应用安全基础
信息泄露
存储型跨站脚本攻击
不安全的密码修改功能
+120 个额外主题
阶段 2
AI 辅助

受监督的辅助

开发人员使用 AI 辅助编程,但仍需负责审查和验证生成的代码。

关键安全职责

在 AI 生成的代码进入生产环境前,识别并修复其中的安全问题。

推荐学习

AI 辅助编程
软件安全基础
跨站请求伪造
攻防演练
硬编码密钥的使用
+179 个额外主题
第 3 阶段
AI 辅助
风险转折点

无监督的人工智能使用

开发人员越来越依赖人工智能生成的输出,必须管理随之而来的新兴人工智能安全风险。

关键安全职责

应用人工智能风险管理实践,并验证人工智能生成的代码、建议和工作流程。

推荐学习

直觉编程:风险管理框架
直接提示词注入
利用人工智能进行威胁建模
大规模赋值
使用已知易受攻击的组件
+136 个额外主题
第 4 阶段
AI 原生

AI 主导开发

AI 执行大部分实现任务,而开发人员则专注于需求、架构和安全意图。

关键安全职责

定义安全需求,并评估 AI 生成的架构与设计。

推荐学习

失效的访问控制
间接提示词注入
逻辑错误
安全需求
架构风险分析
+116 个额外主题
第 5 阶段
AI 原生

CLI 单智能体

开发人员引导 AI 智能体在开发工作流程中代表他们执行操作。

关键安全职责

管理智能体权限、身份、协议和操作控制。

推荐学习

AI 智能体及其协议 (MCP, A2A 和 ACP)
敏感信息泄露
敏感信息泄露
OWASP Top 10 CI/CD (GitHub Actions)
服务端请求伪造 (SSRF)
+98 个额外主题
第 6 阶段
AI 原生
风险转折点

多智能体并行

多个 AI 智能体并行运行,以完成开发任务和工作流程。

关键安全职责

管理跨多个智能体的信任边界、交互和安全控制。第 6 至 8 阶段探讨了行业内尚在萌芽阶段的未来智能体 AI 运营模式。

推荐学习

审查您的数字供应链
资产管理不当
供应链 (LLM)
日志记录与监控不足
基于风险的安全测试策略
+85 个额外主题
第 7 阶段
代理式

规模化代理管理

企业正日益依赖治理、监控和监督机制来管理大规模的代理生态系统。

关键安全职责

在代理驱动的开发过程中建立可见性、问责制和治理机制。第 6-8 阶段将探讨行业内尚处于萌芽阶段的未来代理式 AI 运营模式。

推荐学习

非人类身份 (NHI)
权限配置不当
数据模型投毒
过度代理
+86 个附加主题
第 8 阶段
代理式

自主编排

自主系统执行开发工作流,而人类负责定义目标、策略和约束条件。

关键安全职责

为自主软件交付维持治理、监督和安全护栏。第 6 至 8 阶段探讨了行业内尚处于萌芽阶段的未来代理式 AI 运营模式。

推荐学习

过度代理权限
+89 个额外主题
风险转折点

AI 风险改变一切的两个关键时刻

随着采用率的提升,风险也在不断增加,但有两个关键转折点彻底改变了局面。这些正是 CISO 需要采取行动的时刻。

预约演示
风险转折点 1
阶段 3:无监督辅助

信任鸿沟

这就是 AI 从受监督活动转向无监督活动的过程。开发者授予广泛的权限,并停止仔细审查 AI 的输出。随着对工具信任度的增加,监管力度反而下降——隐形的安全债务开始累积。

87%
的 AI 生成代码库包含过度宽松的默认设置
52%
包含硬编码凭据

来源: Secure Code Warrior 专有基准测试研究,涵盖 660 个 AI 生成的代码库

风险拐点 2
第 6 阶段:多智能体并行

速度壁垒

这是 AI 从受监督活动转向无监督活动的阶段。开发人员授予广泛的权限,并停止对 AI 输出进行仔细审查。随着对工具信任度的增加,监管力度随之下降,隐形的安全性债务也开始累积。

3–5
同时生成代码的智能体
0
能够逐行审查代码的人员
AI 软件治理

人工智能驱动开发的控制平面

让人工智能驱动的开发变得可见、安全和有弹性,在生产之前防止漏洞,这样团队就可以充满信心地快速行动。

SCW Learning

Secure Code Warrior Learning 旨在构建开发人员在 AI 采用曲线各阶段所需的安全能力——从第一阶段的安全编码基础,到第八阶段的完全自主代理治理。随着工具的演进,培训内容也会同步更新。开发人员获得的 AI 安全技能直接应用于其实际工作场景,而非过时的通用培训方案。

预约演示
探索平台

自适应学习

SCW 根据开发人员工具、代码库和行为的真实信号,自动评估其在 AI 采用曲线中所处的位置,并适时提供精准内容。无需手动评估,拒绝“一刀切”的培训方案。每位开发人员都能获得与其当前水平相匹配的切入点,并随着能力提升获得进阶学习路径。

预约演示
探索平台

SCW Trust Agent

SCW Trust Agent 可提供代码提交层面的可视化,洞察 AI 对生产代码的贡献。它能检测过度信任模式,在风险信号激增时自动触发自适应学习,并为 CISO 提供所需的治理报告,以便向董事会、审计师和监管机构展示进展。

预约演示
探索平台
深入了解

AI 采用模型白皮书

详细剖析全部八个阶段,涵盖针对 660 个 AI 生成代码库的专有基准研究、风险拐点分析,以及针对每个采用阶段的治理建议。

下载白皮书
开发者 AI 安全培训常见问题解答

安全的人工智能辅助开发始于开发人员的能力

了解 Secure Code Warrior 如何帮助团队安全地采用人工智能、降低风险并构建可衡量的开发人员能力。

What is the SCW AI adoption model?

The SCW AI adoption model maps the full progression of AI use in software development across eight stages and three phases — AI-Assisted, AI-Native, and Agentic. It gives organizations a practical framework to identify where they sit on the adoption curve, what training developers need at each stage, and which governance controls are required as AI autonomy increases.

What are the three phases of AI adoption in software development?

The three phases are AI-Assisted, where AI supports development but humans remain primary authors; AI-Native, where AI takes over most code generation and human oversight begins to degrade; and Agentic, where autonomous agents direct other agents across the full development lifecycle and governance must be entirely policy-driven.

What is a risk inflection point in AI development?

A risk inflection point is a stage in the AI adoption curve where the nature of risk changes fundamentally — not just increases. The first occurs at Stage 3, when AI moves from supervised to unsupervised activity and invisible security debt begins accumulating. The second occurs at Stage 6, when multiple agents work in parallel and individual code review becomes physically impossible.

What is the Agentic Development Lifecycle?

The Agentic Development Lifecycle — the ADLC — is the governance framework built for a dynamic development environment where autonomous agents act independently, evolve over time, and generate code faster than traditional governance controls can track. It replaces the SDLC, which was designed for human-authored code built to a schedule.

Where do most organizations sit on the AI adoption curve today?

Most organizations are operating across Stages 2 through 4, often without having mapped it. At these stages, the productivity gains from AI are clear but governance gaps are becoming critical. The largest contingent of developers is expected to be working at Stages 3 through 5 by the end of 2026.

How do CISOs govern AI use by developers?

Effective AI governance for CISOs requires three things: visibility into how AI contributes to production code, training that builds developer capability at every stage of the adoption curve, and governance controls that evolve as AI autonomy increases. The SCW AI adoption model provides a structured framework for all three.

Why are secure coding skills more important in the age of AI?

Gartner's 2026 Hype Cycle for Secure Software Engineering notes that AI coding tools are making secure coding skills more important than ever. AI writes code for the problem it is given — if no one tells it to include authentication, it won't. Without skilled developers reviewing and directing AI output, vulnerabilities ship without anyone knowing they were introduced.

Can I create AI Adoption Model training programs in Secure Code Warrior?

Yes. Organizations can create AI Adoption Model training programs in Quests using recommended curriculum mapped to all eight stages of the model. Secure Code Warrior provides implementation guidance, stage-specific learning recommendations, learner targeting options, and downloadable assets to help teams operationalize the model. View the Knowledge Base.

还有问题吗?

支持详细信息以吸引可能处于困境的客户。

联系我们

在产品发布前治理人工智能驱动的开发

在整个软件开发生命周期中洞察开发风险、执行策略并预防漏洞。

预约演示
trust score