传统漏洞扫描更像拿着规则清单逐项排查,容易漏掉藏在多文件调用关系里的问题。Vercel Labs 开源的 Deepsec,则把编码 Agent——能阅读、理解并操作代码的 AI——变成安全审计员,让它沿着代码上下文和调用链寻找已有大型代码库中的隐蔽漏洞,并可部署在企业自己的基础设施内,减少私有源码外流的顾虑。
它值得注意的一点是对大型扫描的工程化处理:任务可以分发到多台工作机器并行执行;中断或报错后,重跑同一命令即可跳过已经分析的文件,接着处理剩余部分。项目还要求先为仓库整理一份简短、项目专属的背景说明,控制在 50—100 行,避免冗长上下文稀释判断信号;扫描后可追加复核,以减少误报——也就是把安全代码错判成漏洞。
代价并不轻。项目方称,它会调用高推理强度的模型,大型代码库一次扫描可能花费数千乃至数万美元;其客户认为这笔成本换来了更快的漏洞修补,但材料未披露漏洞发现率、误报率或独立评测结果。