AI能力正式落地,覆盖现代开发工作流
2026年7月,Black Duck公司宣布其Coverity静态分析解决方案推出全新功能。此次更新将人工智能能力引入这一老牌SAST工具,同时面向欧盟网络弹性法案(CRA)等新兴合规要求提供专门支持,并优化了用户界面与分类流程。
Coverity长期以确定性和可审计的扫描结果著称,是受监管行业广泛使用的静态分析工具。新版本在保留这一核心优势的基础上,将AI能力与既有分析引擎结合,帮助开发和安全团队在AI辅助编程日益普及的环境中,更高效地定位和修复代码缺陷。
关键新功能概览
AI辅助问题分类
新功能针对C和C++代码的问题分类进行了重点优化,因为这两类语言在传统分类过程中容易出现较高误报率。与此同时,该功能也能显著改进其他受支持语言的问题分类体验,帮助开发人员减少在误报上花费的时间。
面向AI编码代理的安全扫描MCP服务器
Coverity新增了模型上下文协议(MCP)服务器,使AI编码代理能够调用本地Coverity扫描,并在编码上下文中获取安全与质量发现。这意味着AI代理可以基于可复现、可验证的扫描结果采取行动,而非依赖概率性猜测,从而将Coverity的确定性分析能力嵌入到自动化开发流程中。
AI驱动的IDOR漏洞检测
针对JavaScript和TypeScript代码,新版本引入了不安全直接对象引用(IDOR)漏洞检测器。IDOR漏洞通常出现在应用暴露内部标识符(如用户ID、数据库键或文件名)而未进行充分授权验证的场景中。新的检测能力有助于团队在开发早期发现这类访问控制缺陷。
面向CRA合规的专项支持
随着欧盟网络弹性法案中关于漏洞管理报告要求的实施日期临近,Coverity增加了多项辅助合规的功能。
- 安全影响筛选器:用户可以根据安全优先级对扫描结果进行排序和筛选,将代码质量领域的优先级管理方法扩展到安全风险领域,直接支持CRA中关于漏洞优先级处理的要求。
- CRA对齐检查器选项:新增的检查器选项可帮助组织满足CRA对漏洞管理和网络安全的具体义务,使扫描结果在默认情况下即可更好地对齐这些法规要求。
新增Rust语言支持
Coverity现已支持分析Rust 1.92,将高质量的安全与质量分析能力扩展到这个增长迅速的系统编程语言。Rust在系统软件和基础设施领域的使用越来越广泛,此次扩展有助于相关团队将Coverity纳入其CI/CD流水线。
用户体验优化,简化分类流程
新版本对用户界面进行了重新设计,更新了导航结构,并引入更智能的问题筛选与更高效的分诊体验。这些改进旨在帮助团队在面对大量扫描结果时,更快定位需要优先处理的安全质量缺陷,减少人工审阅负担。
部署灵活性与数据治理
Coverity的新AI功能支持运行在客户自选的LLM环境上,组织可以自主控制代码和扫描数据的处理位置。对于受监管行业以及具有严格数据治理政策的企业来说,这一设计尤为关键,既利用了AI辅助能力,又维持了对模型选择、数据驻留和审计追踪的管理权。
上述新功能已经从发布之日起对客户开放部署。现有客户可以在不改变原有确定性扫描流程的前提下,按需启用AI增强能力,继续沿用Coverity在受监管行业中建立的可审计工作方式。