传统漏洞扫描像按清单巡楼:它在不运行程序的情况下,用固定规则和数据流寻找风险,但一些需要结合上下文判断的问题容易漏掉。Vercel Labs 开源的 Deepsec 把大模型 Agent 变成“安全审查员”,让它主动阅读和推理整个代码库,寻找长期潜伏、难以发现的漏洞。
Deepsec 面向大型既有代码库,可部署在组织自行控制的基础设施中。扫描时,它先做免费的快速模式匹配,再让 AI 审查候选问题;还可追加复核,以减少误报。大型项目能把任务分给多台机器并行处理,中断后再次运行会跳过已分析文件,从断点继续。
代价并不轻。项目方称,默认使用较强模型和最高“思考级别”——也就是给模型更多推理计算——大型代码库一次扫描可能花费数千乃至数万美元。用户可设置费用和时长上限,但项目没有在材料中披露独立验证的漏洞检出率。