事件经过
2026年9月30日,Legit Security宣布其智能体修复代理现在覆盖开源依赖(直接和传递)中的漏洞,而不仅仅是第一方代码。该代理识别易受攻击的包、找到最安全的升级路径、应用修复并重新生成锁文件、修复前后重新扫描以验证解决方案、打开可审查的PR;对于大版本跳跃,增加AI辅助的源代码适配层(标记为AI评估而非独立验证)。
影响分析
随着AI生成代码扩大代码量,依赖来源的漏洞是AppSec团队无法手动分诊的另一个主要积压驱动因素;经过验证、可直接合入PR的自动修复直接解决了CVE主要来源的发现到修复的差距。明确的AI验证与AI评估区分是智能体AppSec质量讨论中一个有价值的标记。
适用范围
使用Legit Security的AppSec/开发团队应在暂存环境中对高风险传递依赖包测试依赖修复,然后再让智能体向生产仓库打开PR;对标记为AI适配的大版本变更进行人工审查。