abc小站

2026-09-16

AI 写完就开扫,负十五小时窗口,你还开什么安全工单?

把修洞环嵌进 AI 写码会话里。功能标完成,它就开火。漏洞尽量死在写码现场。

01

前几天刷到 StackHawk 发 Wingman。

有人说——

完了,安全岗也要被 AI 写码卷掉了。

冒昧了。

你再看一眼 2026 年 9 月 15 日那篇稿。

这不是又给安全团队发一套「事后体检报告」。

这是把修洞环,嵌进 AI 写码会话里。

功能标完成。

它就开火。

起应用。

像攻击者一样测。

发现问题,回写给同一个写码 agent 去修。

再扫一遍。

开 PR 之前,还能先打一枪。

说白了就是——

漏洞尽量死在写码现场。

别拖到上线后,再开一张让所有人互相甩锅的安全工单。

所以问题来了。

这到底是安全产品进化了?

还是 AI 写码太快,旧节奏已经撑不住了?

02

先把链路摊开。

Wingman 接的是当下那一批 coding agent。

Claude Code。

Cursor。

GitHub Copilot。

Codex。

还有 Antigravity。

它不是另起炉灶教你「安全编码心法」。

它是跟在写码 agent 后面,干脏活。

功能写完,自动触发。

配置并拉起一个正在跑的应用,然后开测。

发现写回同一 agent。

再扫确认。

你想想看,这和传统安全流程差在哪?

传统流程里,开发说「我功能做完了」。

安全说「排期吧,下周扫」。

中间那几天,漏洞就躺在仓库里晒太阳。

现在呢?

写码会话还没散场,攻击面先被摸一遍。

这不是情怀。

这是把「发现—修复—验证」压进同一条流水线。

甚至还能在开 PR 前开火,把结果回报给 CI:这个 commit 干不干净。

每次测试还绑具体 commit。

给安全团队一份 attestation。

翻译成人话就是——

修没修、扫没扫、是不是这一版,有据可查。

不是「我觉得安全了」。

是「这笔账能对上」。

03

账得算细。

公开定价:每用户每月 10 美元。

14 天试用。

配额写得很直白。

无限应用数。

每用户每月 50 次扫描。

看到这儿,有人已经开始按计算器。

一个月 50 次,够不够?

够不够,取决于你一天能把多少「功能完成」砸进 agent。

AI 写码越快,扫描次数越像刚需。

十块钱买的不是安全感鸡汤。

买的是把 DAST 修洞环,嵌进日常写码节奏的入场券。

企业侧呢?

稿里写,可搭配 StackHawk Scale。

公司自称服务 200+ 企业组织。

这就对上了。

个人侧:十块钱、五十次、试两周。

组织侧:Scale 顶住更大场面。

一边是打工人 agent 会话里的即时闭环。

一边是企业安全团队要的 attestation 与规模。

两边都不是「免费赋能人类」。

两边都是在卖铲子。

AI 写码越卷,铲子越好卖。

谁先把修洞塞进写码现场,谁就站上牌桌。

04

早期数字,官方稿里写得很满。

请注意:以下均为官方披露的早期客户侧口径,不是第三方审计报告。

超 7500 个漏洞,已被自动修复。

用过 5+ 种 AI coding agent。

98% 的修复保持解决、无回归。

类型里含 RCE、SQLi、XSS 这类 exploit-confirmed 高危。

你愿意信多少,是你的事。

但风向很清楚。

他们不是在吹「AI 会写更安全的代码」。

他们在吹「AI 写出漏洞之后,同一条会话里能把它按回去」。

CEO Joni Klippert 有句更狠的。

披露到利用的窗口,可以变成「负 15 小时」。

负十五小时是什么意思?

以前你还在写公告、排补丁、开会吵架。

攻击者可能已经先于公开披露动手了。

现在叙事翻过来——

修洞动作,抢在披露窗口前面。

甚至抢成负数。

这是不是公关修辞?

当然可能是。

可它戳中的焦虑是真的。

AI 写码把交付速度拉飞。

安全节奏要是还按旧工单走,窗口只会越拉越大。

错配本身,就是风险敞口。

Wingman 卖的,说白了就是把错配往回拧。

05

那是不是人就可以躺平了?

稿里还留了一手。

CertiPath 的 CISO George Baker,有客户侧引语。

核心意思很朴素:人在环上审阅。

不是完全无人值守的魔法按钮。

是 agent 先跑、先修、先扫。

关键节点,人还得看一眼。

这很风控。

很不要脸,也很诚实。

自动化负责吞吐。

人负责签字和兜底。

你以为卖的是「全自动安全」?

其实卖的是「把重复劳动丢给机器,把责任链留在可审计处」。

commit attestation。

CI 回报干不干净。

人在环。

这三件套摆在一起,才像企业能买的东西。

纯神话没人敢上生产。

带审计痕迹的闭环,才有人愿意掏十块、掏 Scale。

06

回到开头那个问题。

安全岗会被卷掉吗?

短期看,被卷的是「功能写完再等一周开扫」的旧节奏。

不是安全这件事本身。

AI 写码越快,漏洞产能越高。

漏洞产能越高,修洞环越要前移。

前移到哪?

前移到写码会话里。

前移到开 PR 之前。

前移到 commit 还能对上账的那一刻。

StackHawk 选的时机很准。

Claude Code、Cursor、Copilot、Codex、Antigravity 已经把写码现场变成流水线。

流水线缺一环:像攻击者那样当场验货。

Wingman 就是补这一环。

他们砸的是安全闭环。

我们少背的是上线后半夜被叫起来修洞的锅。

至于那 7500、那 98%、那负十五小时——

都先按官方口径看。

别神话。

也别装作没看见错配。

只能说,我爱这个魔幻的世界。

来源:PR Newswire:StackHawk Launches Wingman(2026-09-15)。早期修洞与留存数字为官方披露。