中文

GitHub Copilot 代码审查:AI 是否能在提交前发现安全漏洞?

软件工程 2025-09-18 v1 人工智能

摘要

随着软件开发实践日益采用 AI 工具,确保此类工具能够支持安全编码已成为关键问题。本研究评估了 GitHub Copilot 近期推出的代码审查功能在检测安全漏洞方面的效果。我们构建了一套标注好的脆弱代码样本集合,涵盖多个编程语言和应用领域的开源项目,系统评估了 Copilot 识别和反馈常见安全漏洞的能力。与预期相反,我们的结果显示,Copilot 的代码审查经常未能检测到 SQL 注入、跨站脚本(XSS)和不安全反序列化等关键漏洞;相反,其反馈主要针对低严重性问题,如编码风格和拼写错误。这些发现揭示了 AI 辅助代码审查实际效能与其在安全开发实践中被认为的能力之间存在显著差距。我们的研究结果凸显了专用安全工具和手动代码审计在确保软件安全方面的持续必要性。

关键词

引用

@article{arxiv.2509.13650,
  title  = {GitHub's Copilot Code Review: Can AI Spot Security Flaws Before You Commit?},
  author = {Amena Amro and Manar H. Alalfi},
  journal= {arXiv preprint arXiv:2509.13650},
  year   = {2025}
}