AI 采用模型白皮书
详细剖析全部八个阶段,涵盖针对 660 个 AI 生成代码库的专有基准研究、风险拐点分析,以及针对每个采用阶段的治理建议。

一套实用的框架,助力各团队在 AI 开发的每个阶段实现安全治理。













































AI 正在重塑整个组织的软件开发方式。然而,大多数企业缺乏可见性,无法掌握 AI 如何贡献于生产代码、谁在使用它,以及它是否安全。Gartner《2026 年安全软件工程技术成熟度曲线》警告称,AI 增强型开发正在以超出传统控制手段扩展速度的态势扩大攻击面,且 AI 编码工具使得安全编码技能变得比以往任何时候都更加重要。

SCW AI 采用模型涵盖了软件开发中 AI 应用的完整演进过程,共分为三个阶段八个层级——从最初的 AI 辅助到完全自主的智能体编排。它为首席信息安全官(CISO)提供了一个实用的框架,帮助他们明确组织当前的所处阶段、各阶段开发人员所需的培训,以及随着自主性提升所必须采取的治理控制措施。

AI 支持开发,但人类仍是主要创作者。开发人员编写代码、审查 AI 建议,并对输出结果保持完全监管。这是在监管能力减弱之前建立治理基础的最佳时机。

提供先进的应用安全(AppSec)专业知识、定制化的治理设计以及安全开发项目的转型规划。

自主智能体在整个开发生命周期中指挥其他智能体。人类仅在涉及高风险的升级节点时介入。治理必须完全由策略驱动。软件开发生命周期(SDLC)正逐渐演变为智能体开发生命周期。
探索 AI 采用的八个阶段以及在每个阶段构建安全软件所需的安全能力——涵盖了整个旅程中 200 多个安全概念和漏洞类别。
开发人员主要自行编写代码并应用安全编码基础知识。
建立扎实的安全编码原则和常见软件漏洞知识基础。
开发人员使用 AI 辅助编程,但仍需负责审查和验证生成的代码。
在 AI 生成的代码进入生产环境前,识别并修复其中的安全问题。
开发人员越来越依赖人工智能生成的输出,必须管理随之而来的新兴人工智能安全风险。
应用人工智能风险管理实践,并验证人工智能生成的代码、建议和工作流程。
AI 执行大部分实现任务,而开发人员则专注于需求、架构和安全意图。
定义安全需求,并评估 AI 生成的架构与设计。
开发人员引导 AI 智能体在开发工作流程中代表他们执行操作。
管理智能体权限、身份、协议和操作控制。
多个 AI 智能体并行运行,以完成开发任务和工作流程。
管理跨多个智能体的信任边界、交互和安全控制。第 6 至 8 阶段探讨了行业内尚在萌芽阶段的未来智能体 AI 运营模式。
企业正日益依赖治理、监控和监督机制来管理大规模的代理生态系统。
在代理驱动的开发过程中建立可见性、问责制和治理机制。第 6-8 阶段将探讨行业内尚处于萌芽阶段的未来代理式 AI 运营模式。
自主系统执行开发工作流,而人类负责定义目标、策略和约束条件。
为自主软件交付维持治理、监督和安全护栏。第 6 至 8 阶段探讨了行业内尚处于萌芽阶段的未来代理式 AI 运营模式。
随着采用率的提升,风险也在不断增加,但有两个关键转折点彻底改变了局面。这些正是 CISO 需要采取行动的时刻。
这就是 AI 从受监督活动转向无监督活动的过程。开发者授予广泛的权限,并停止仔细审查 AI 的输出。随着对工具信任度的增加,监管力度反而下降——隐形的安全债务开始累积。
来源: Secure Code Warrior 专有基准测试研究,涵盖 660 个 AI 生成的代码库
这是 AI 从受监督活动转向无监督活动的阶段。开发人员授予广泛的权限,并停止对 AI 输出进行仔细审查。随着对工具信任度的增加,监管力度随之下降,隐形的安全性债务也开始累积。
让人工智能驱动的开发变得可见、安全和有弹性,在生产之前防止漏洞,这样团队就可以充满信心地快速行动。
Secure Code Warrior Learning 旨在构建开发人员在 AI 采用曲线各阶段所需的安全能力——从第一阶段的安全编码基础,到第八阶段的完全自主代理治理。随着工具的演进,培训内容也会同步更新。开发人员获得的 AI 安全技能直接应用于其实际工作场景,而非过时的通用培训方案。

SCW 根据开发人员工具、代码库和行为的真实信号,自动评估其在 AI 采用曲线中所处的位置,并适时提供精准内容。无需手动评估,拒绝“一刀切”的培训方案。每位开发人员都能获得与其当前水平相匹配的切入点,并随着能力提升获得进阶学习路径。

SCW Trust Agent 可提供代码提交层面的可视化,洞察 AI 对生产代码的贡献。它能检测过度信任模式,在风险信号激增时自动触发自适应学习,并为 CISO 提供所需的治理报告,以便向董事会、审计师和监管机构展示进展。

详细剖析全部八个阶段,涵盖针对 660 个 AI 生成代码库的专有基准研究、风险拐点分析,以及针对每个采用阶段的治理建议。

了解 Secure Code Warrior 如何帮助团队安全地采用人工智能、降低风险并构建可衡量的开发人员能力。
在整个软件开发生命周期中洞察开发风险、执行策略并预防漏洞。
