fitten code需升级至v2.7.0+并登录企业/高级账户才能启用安全扫描;启用后可配置扫描深度与行业规则集,并支持单文件(ctrl+alt+s)或全项目递归扫描,结果按风险等级分组展示。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要在Fitten Code中快速识别代码里的安全漏洞,比如SQL注入、硬编码密钥、不安全的反序列化等,而不是依赖外部工具反复导出再分析——Fitten Code原生支持实时安全扫描,但默认关闭,需手动启用并配置扫描深度。
确认插件版本与登录状态
打开VSCode → 点击左侧扩展图标 → 搜索“Fitten Code” → 查看已安装版本号。当前稳定版为v2.8.3(2026年5月发布),【低于v2.7.0的版本不支持安全扫描功能】。若版本过低,请先卸载后从官网下载最新离线包手动安装。
点击右下角Fitten Code登录状态栏 → 确保显示“已登录”且账户类型为“企业认证用户”或“高级个人用户”。免费基础账户无法启用深度安全规则集。
开启内置安全扫描开关
按下 Ctrl+Shift+P 打开命令面板 → 输入“Fitten: Open Security Settings” → 回车执行。
在弹出的JSON配置窗口中,将 "securityScan.enabled" 的值从 false 改为 true。
找到 "securityScan.level" 字段 → 根据项目敏感度选择:金融/医疗类项目设为 "deep",电商类设为 "standard",内部工具可设为 "light"。设为 "deep" 时会启用数据流污点追踪,扫描耗时增加40%但漏报率下降62%。
绑定行业规则集(可选但推荐)
方法一:快捷菜单绑定
在任意代码文件中右键 → 选择“Fitten Code → Apply Industry Rule Set” → 弹出选项框 → 选“金融级(PCI-DSS+加密强度)”或“医疗级(HIPAA+PHI掩码)” → 点击确认。
Fitten Code 1.0.3是一款由清华博士团队打造的AI编程助手,基于国产计图(Jittor)深度学习框架开发。它支持VS Code、JetBrains系列等主流IDE及80多种编程语言。核心功能包括智能代码补全、注释生成、代码解释、Bug检测、单元测试生成等,旨在全方位提升开发效率。该工具对个人用户免费开放。
方法二:手动加载规则包
访问 https://rules.fittentech.com/ → 下载对应行业rulepack.zip → 解压后拖入VSCode工作区根目录下的 .fitten/rules/ 文件夹 → 重启Fitten Code服务(右键状态栏图标 → “Restart Service”)。
【注意:规则包必须放在项目根目录的 .fitten/rules/ 下,放错路径会导致扫描时静默跳过该规则】
触发单文件安全扫描
第一步:打开待检源文件(如 login_handler.py 或 UserService.java)
第二步:按快捷键 Ctrl+Alt+S(Windows/Linux)或 Cmd+Option+S(macOS)
第三步:状态栏出现“Scanning for security issues…”提示,3–8秒后弹出右侧悬浮面板,列出高危漏洞(如 CWE-89、CWE-79)、位置行号及修复建议。
若未弹出结果,检查文件是否被排除在 settings.json 的 "files.exclude" 列表中——被排除的文件不会参与任何扫描。
启动全项目递归扫描
1. 在资源管理器中右键点击项目根文件夹 → 选择“Fitten Code: Scan Project for Security Issues”
2. 弹窗中勾选“Include dependencies”(扫描node_modules/src或lib目录需此选项)
3. 点击“Start Scan” → 扫描进度条出现在右下角状态栏
4. 完成后自动打开 Fitten Security Report 标签页,按风险等级(Critical/High/Medium)分组展示,每条含漏洞ID、触发代码片段、OWASP分类、修复指引链接
扫描结果默认缓存72小时,期间再次执行全项目扫描会复用缓存数据,仅增量检测新修改文件。










