Fitten Code 可在编码时实时检测SQL注入、硬编码密钥、命令拼接等高危漏洞并提供修复建议;需在项目根目录启用安全审计模式,支持多模块全量扫描,提供即时风险反馈与SARIF格式审计报告导出。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

想在开发过程中实时揪出SQL注入、硬编码密钥、命令拼接等高危漏洞,又不想等测试阶段才暴露问题,Fitten Code 能直接在编码时给出风险预警和修复建议。
启用安全审计模式并加载项目
启动 Fitten Code 插件后,在 VS Code 状态栏右下角点击「Security Audit」图标 → 选择「Enable Real-time Security Scan」→ 等待插件自动识别当前工作区语言类型与依赖结构。
这一步必须在项目根目录下执行,否则无法解析 【pom.xml 或 requirements.txt 中声明的第三方组件版本】,后续对 Log4j、requests 等库的 CVE 检查将全部失效。
若项目含多模块(如 Spring Boot 的 parent-child 结构),需手动点击「Scan All Modules」触发全量索引,否则子模块中的 controller 层代码不会被纳入审计路径。
识别三类高频安全风险的即时反馈
方法一:检测硬编码敏感信息
当光标悬停在形如 API_KEY = "sk-live-xxx" 或 DB_PASSWORD = "root123" 的赋值语句上时,Fitten Code 会立即标红并提示「Hardcoded credential detected」;点击「Show Fix」可一键生成环境变量引用模板,例如替换为 os.getenv("DB_PASSWORD")。
方法二:拦截危险函数调用链
Fitten Code 1.0.3是一款由清华博士团队打造的AI编程助手,基于国产计图(Jittor)深度学习框架开发。它支持VS Code、JetBrains系列等主流IDE及80多种编程语言。核心功能包括智能代码补全、注释生成、代码解释、Bug检测、单元测试生成等,旨在全方位提升开发效率。该工具对个人用户免费开放。
输入 os.system(user_input) 后,编辑器左侧会出现黄色波浪线;鼠标移入显示「Command injection risk: user-controlled input passed to system()」;它会同步高亮从 request 参数→中间变量→最终执行函数的完整数据流路径,避免你只改了某一处却漏掉另一处。
方法三:标记弱加密与不安全反序列化
遇到 hashlib.md5(password.encode()).hexdigest(),Fitten Code 不仅提示「Weak hashing algorithm」,还会在建议中明确写出替代方案:bcrypt.hashpw(password.encode(), bcrypt.gensalt());对 pickle.loads(data) 则强制阻断,要求改用 json.loads() 或带白名单机制的 serpent.load()。
深度扫描并导出可追溯的审计报告
第一步:打开命令面板(Ctrl+Shift+P)→ 输入「Fitten: Run Full Security Audit」→ 选择扫描范围为「Entire Workspace」。
第二步:等待扫描完成(通常 2~8 分钟,取决于代码量),右侧会弹出「Security Findings」面板,按严重等级分组展示结果。
第三步:点击任意一条高危项(如「Critical: SQL query built with string concatenation」)→ 查看「Code Path」标签页,确认该漏洞是否真实存在于运行路径中;若显示「Not reachable in production flow」则可忽略。
第四步:右键任一漏洞条目 → 选择「Export as SARIF」→ 保存为 audit-report.sarif 文件,该格式可直接导入 Jenkins、GitLab CI 或 Fortify 进行合规比对。

















