OWASP × Aikido:面向全球 AppSec 社区的「agentic 代码审计」上线,会员可获免费额度

Aikido Security 与 OWASP 联合推出个人会员福利:200 个免费 Aikido 额度运行 AI Code Audit——一类以推理模型直接读源码、跨文件追踪意图的静态分析,可发现 IDOR、越权、多步利用链与业务逻辑缺陷等需人工渗透才能挖出的问题。

📖 原文翻译与解读。原文:Aikido and OWASP bring agentic Code Audit to the global AppSec community(OWASP,2026-06-18)

一、福利内容

Aikido Security 与 OWASP 宣布一项个人会员福利:每位 OWASP 个人会员可获 200 个免费 Aikido 额度运行 AI Code Audit——一种用推理模型(reasoning model)寻找以往需人类渗透测试人员才能挖出的漏洞的新类静态分析。该福利自 2026 年 6 月 18 日起对 OWASP 个人会员开放 6 个月,连接仓库即可开始审计,无需实时环境、预发 URL 或认证配置。

二、AI Code Audit 做什么

AI Code Audit 直接读取源码,并像资深安全工程师那样跨文件、跨模块推理意图:追踪引用以暴露需要攻击者视角的缺陷——不安全直接对象引用(IDOR)、broken access control、多步利用链、业务逻辑缺陷、认证绕过与权限提升。它不限 Web 应用,覆盖主流语言、配置与基础设施即代码,并把整个仓库(含多服务 monorepo、移动应用、智能合约、桌面程序)纳入范围。

三、定位:介于 SAST 与渗透之间

传统 SAST 匹配语法模式,快速确定地捕获 SQL 注入、XSS、命令注入、硬编码密钥、不安全反序列化等定义良好的漏洞类;但模式匹配在结构上对需要业务与代码上下文才能识别的缺陷「失明」(如跨订单/支付/用户服务的 IDOR、依赖多步状态的限速绕过)。AI Code Audit 是面向这一类漏洞的不同引擎——可视为针对源码的轻量 AI 渗透,补充而非替代 SAST:SAST 跑在每次提交捕捉规则可描述项,AI Code Audit 在规则力有不逮处更深入。因直接读源码,无爬取、无流量重放、无需实时目标,可与 Aikido Pentest 配合做运行时可利用性确认。

四、对开发者的启示

对邮件与协作系统开发者:可将 agentic 代码审计作为人工渗透前的深度补充,重点覆盖越权、业务逻辑与多步利用链;同时不应放松 SAST 与依赖扫描(见 Dependency-Track 5.0 的 SBOM 漏洞监控)。AI 代码审计降低专家渗透门槛,但也提示团队需把「逻辑层漏洞」纳入常态化检测。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译