codebuddy支持在ide中快速启动带威胁建模的深度安全扫描:第一步打开项目根目录并确保代码最新;第二步调用“codebuddy: security scan”命令;第三步触发xcheck与ai双引擎分析并生成聚焦高危路径的威胁模型;第四步在右侧面板查看攻击面覆盖情况。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你想在代码提交前就精准定位SQL注入、硬编码密钥、N+1查询等真实可利用漏洞,而不是依赖人工翻规则或等待CI报告——CodeBuddy能基于项目上下文自动建模威胁路径,对高风险模块优先扫描,并在30秒内给出带PoC验证证据的修复建议。
启动一次带威胁建模的深度安全扫描
第一步:在IDE中打开待检项目的根目录,确保当前分支已拉取最新代码且无未提交更改。
第二步:按下 Ctrl+Shift+P(Windows/Linux)或 Cmd+Shift+P(macOS),输入“CodeBuddy: Security Scan”,回车执行。
第三步:系统自动触发Xcheck静态引擎 + AI审计双引擎并行分析,同时读取Git历史与项目架构信息生成威胁模型——这一步会跳过低风险模块(如纯静态资源目录),将算力集中于src/main/java/com/example/api/这类高危路径。
第四步:等待右侧面板加载完成,查看“Threat Model Summary”标签页,确认AI识别出的攻击面是否覆盖了你关注的数据库层、认证模块和外部API调用点。
CodeBuddy Code CLI 的安装、配置与使用指南。CodeBuddy Code 是腾讯推出的 AI 驱动 CLI 编程助手,支持自然语言驱动开发。 - 必备触发词:CodeBuddy, codebuddy, AI CLI, Tencent AI coding, @tencent-ai/codebuddy-code, terminal AI assistant - 适用场景:安装 CodeBuddy CLI、配置 CodeBuddy、使用 CodeBuddy 命令、排查 CodeBuddy 问题
聚焦三类高频漏洞的手动验证方法
方法一:SQL注入漏洞快速复现
在扫描结果中找到标有“High”等级的SQL语句行,右键→“Run PoC in Sandbox”,系统自动生成含' OR 1=1 --的测试请求并注入隔离Docker容器;若返回全表数据,则该漏洞被确证为真实可利用。
方法二:硬编码密钥检测
直接在项目中搜索"AKID"、"sk-"、"-----BEGIN RSA PRIVATE KEY-----"等特征字符串,发现后立即检查CodeBuddy是否已在“Secrets Leakage”分组中标记该行——【未标记即说明AI未识别到上下文风险,需人工补审】。
方法三:N+1查询定位
选中疑似问题的MyBatis Mapper XML文件,右键→“Analyze Data Flow”,CodeBuddy会高亮展示从Controller参数→Service循环→Mapper SQL的完整调用链,并在循环体内标注“N+1 detected at line 47: for (User u : users) { userMapper.selectOrder(u.getId()); }”。
配置扫描策略以适配团队流程
步骤一:进入CodeBuddy插件设置页,关闭“Scan on Save”全局开关,避免日常编码时频繁触发。
步骤二:在项目根目录下创建.codebuddy/security.yaml,写入以下内容:
severity-threshold: High<br>include-paths:<br> - "src/main/java/**/controller/**"<br> - "src/main/java/**/mapper/**"<br>exclude-patterns:<br> - "**/test/**"<br> - "**/generated/**"
步骤三:保存后,在终端执行
codebuddy security --config .codebuddy/security.yaml,该命令将严格按配置路径扫描,且只报告High及以上级别问题。步骤四:将此命令加入Git pre-commit hook,运行
echo 'codebuddy security --config .codebuddy/security.yaml || exit 1' > .git/hooks/pre-commit && chmod +x .git/hooks/pre-commit——【这一步不可逆,提交前未通过扫描将强制中断】。










