Google Cloud 於 2026 年 7 月 22 日宣布,CodeMender 的程式碼安全代理進入 public preview,能掃描程式碼、驗證漏洞是否可被利用,再產生並測試修補程式。Google 將它定位為託管式 code security agent,但目前只提供給有限客戶,企業仍須取得預覽存取權。
CodeMender 可透過 Gemini Enterprise Agent Platform 使用,也能作為 Google AI Threat Defense 的一部分。Google 表示,服務會連接程式碼儲存庫與開發工具,處理第一方、開源和第三方軟體;第三方 frontier model 選項預計在今年稍後加入。
CodeMender 以掃描、驗證與修補處理漏洞
Google 的 CodeMender 文件把流程拆成三個階段。第一階段由 agent 引導語言模型掃描程式碼,找出可能的安全問題;第二階段建置程式並嘗試利用漏洞,確認問題是否真的可被利用;第三階段產生符合程式語言的 patch,再測試修補結果。
這種流程讓漏洞處理從靜態清單延伸到可利用性驗證和修補測試。Google 文件列出的支援範圍包含 C/C++、Go、Java、Python、TypeScript/JavaScript、Rust 與 Ruby,也涵蓋 Django、Flask、React、Spring Boot 和 Express 等企業常見框架。

Google Cloud 以 Gemini 與 AI Threat Defense 提供兩種入口
在 Gemini Enterprise Agent Platform 中,CodeMender 可使用 Google 提供的模型;放進 AI Threat Defense 後,Google 表示 Wiz 會負責編排應用程式資安流程,CodeMender 進行程式碼掃描,並把結果和 Security Graph 的部署脈絡連在一起,再交給其他 agent 做 AI penetration testing。
Google 也將 CodeMender 放進多模型架構,讓客戶依成本、速度和深度掃描需求選擇模型。這段是 Google 對產品設計的說明,public preview 階段尚未提供客戶規模、漏洞修補成功率或第三方比較結果。
CodeMender 預覽版支援模型與原始碼邊界有限
CodeMender 文件列出的模型包含 Gemini 3.5 Flash、Gemini 3.1 Pro preview 與 Gemini 3 Flash preview,預設使用 Gemini 3.5 Flash。文件也說明,系統由託管的 agent 與本機 client 組成,本機工具負責在開發環境中導覽程式碼、執行驗證與處理 patch。
CodeMender 的文件要求在安全 sandbox 或隔離虛擬機執行 CLI,因為工具可能修改檔案或執行命令。Google 另外表示完整原始碼不會直接上傳到其伺服器,送往託管 agent 的資料會受局部化規則限制;企業仍需依自己的資料保留、權限與程式碼政策審核 preview。

第三方 frontier models 尚排在後續擴充
Google 已公布 CodeMender public preview、可用模型與 AI Threat Defense 整合方式,但第三方 frontier model 選項仍預定在今年稍後支援。現階段產品存取範圍、模型清單與企業部署條件仍會隨 preview 進度變動。
消息來源:Google Cloud Blog:CodeMender preview、Google Cloud:CodeMender overview、Google Cloud Blog:AI Threat Defense。