代码审查像交作业前检查答案,但安全要求常躺在另一摞设计文档里。审查者得自己翻找,还可能拿到过时材料。Dropbox的新做法,是用Dash集中检索内部资料,再通过MCP——让AI统一连接数据和工具的“通用插座”——把相关安全依据送到代码审查现场。
开发者创建Pull Request(提交代码改动、等待检查的工作单)后,Agent会结合改动,寻找对应的威胁模型——预先梳理攻击路径和防护措施的安全设计——并比较设计意图与实际实现,提示可能的落差。Dash继续沿用原有权限、加密和审计机制,避免AI绕过内部资料的访问边界。
值得注意的是,Dropbox没有把它包装成自动安全认证。据InfoQ对Dropbox工程负责人Ishan Mishra的采访,提示必须能追溯到具体要求、来源和对应代码;无法同时从要求与实现两侧找到依据时,系统宁可保持克制。它提供了一个现实思路:企业Agent进入敏感研发流程,关键不只是“会找资料”,还要守权限、给证据,并把最终判断留给人。报道未披露实际误报率或安全效果数据。