专场:AI 驱动的技术债治理与安全 
AI 编程把研发效能推上了新台阶,但一个被低估的代价正在浮现:代码产出速度提升了 10 倍,技术债的偿还能力却没有同步升级——效能红利,正在以质量债的形式被悄悄透支。
本论坛聚焦 AI 时代研发效能与工程质量的再平衡,拆解技术债治理的三个新命题:
存量提效:AI 辅助遗留系统理解与渐进式重构,代码知识图谱 + RAG 把分散的代码资产变成可检索、可复用的团队知识库。
增量控质:当 30% 以上的新代码由 AI 生成,研发效能度量、CR 流程与测试策略如何适配「人机协同」的新产出结构,避免效能提升变成质量塌方。
长期兜底:AI 生成代码的可维护性如何量化,让技术债从「事后追债」变为「设计期左移」,并从安全视角识别 AI 引入的隐性质量风险。
专场出品人:张栋 
腾讯研发专家工程师,AI Infra 负责人
腾讯研发专家工程师,AI Infra 负责人、AI Agent 架构师、研发&安全专家。拥有 10+ 年大型平台研发与架构经验,在腾讯先后负责大数据、网络、主机、代码、软件供应链等基础安全产品的海量并发设计与落地。当前专注于 AI Agent 安全与大模型供应链安全方向,主导腾讯多个 AI 原生场景从0孵化至规模化应用,致力于构建面向智能体时代的安全基础设施。
参与多项AI 、Agent、云安全国家标准制定;研究成果持续推进学术转化,2025年投递顶会论文 10+ 篇,多篇已被录用;国内外授权专利发明 20+ 项。

杨吉喆
中兴通讯 AI应用教练
中兴通讯AI应用教练,参与公司内部研发过程提效,曾经参与过多个专题,包括SDD、知识挖矿、代码反构、架构治理等,去年《知识挖矿》专题被贵大会录用。曾在公司级架构大会多次获奖,目前负责AI友好架构治理专题。负责整体方案的设计和推进各项目的度量和治理的落地,目前初显成效。
待定
待定
AI 友好架构 - 可被 AI 高效理解、可信生成、自动验证
议题背景:
核心挑战:AI原生编码的困境
• AI的三重约束:上下文长度限制(无法处理超长代码库)、推理能力限制(易产生幻觉)、私域知识限制(不懂内部逻辑)。
• “Lost in the Middle”效应:超长上下文(>5k token)下模型性能衰减,过度关注首尾而遗忘中间信息。
• “三个月的墙”困境:缺乏清晰架构的代码库,3个月后超出AI上下文窗口,迭代效率骤降。
结论:架构即输入,需设计AI友好架构,让代码可被AI高效理解、可信生成、自动验证。

度量体系设计原则
• 继承兼容:复用现有AEI度量规则与能力
• AI导向:围绕AI可理解、可定位等原则设计
• 双维覆盖:代码级+组件级度量维度

治理落地原则
• 业务驱动:优先管控核心、高频迭代模块
• 增量优先:新增代码100%满足AI友好标准

工具集成设计原则
• 无缝对接:复用现有通道、权限、报表能力
• 双引擎支撑:规则引擎+AI Agent引擎

方案核心目标
• 能力补全:扩展AI友好度量,补齐非规则度量能力
• 流程嵌入:集成DSDD全流程,实现自动化卡点
• 分级治理:增量强制合规,存量小步重构
• 工具闭环:度量-整改-复核-沉淀全流程自动化

成效:
目前已经在5个中心9个项目367个组件上线AI友好架构度量,基于度量结果的治理也在进行中,从7个维度8个指标体系进行度量和针对性的治理,降低大规模重构的风险,有针对的治理和改进

内容大纲:
1. 引言:速度与激情的代价
2. 技术债的“新常态”:AI时代的挑战
2.1  失控的增量——AI催生“代码泡沫
2.2 难解的存量——“Lost in the Middle”效应
2.3 隐形的风险——“三个月的墙”

3. AI友好架构设计与演进
3.1 总体设计理念
3.2 AI友好架构度量体系
3.3 整体技术解决方案
4. 关键技术实现
4.1 主编排引擎
4.2 架构质量评分
4.3 架构热点检测
4.4 Git历史热定检测
4.5 模块SRP守卫
4.6 问题分析器
4.7 动态策略编排
4.8 治理闭环
5. 成果与业务价值
6. 总结与展望

听众收益:
1. 传统架构与AI加持下的架构的异同点,如何更好的让我们的架构适应AI,让AI可理解、可生成、可验证
2. AI加持下的架构度量体系的变化
3. 如何更好的落地度量-反馈-治理闭环
肖彪
腾讯 PCG技术与内容平台 
AI应用安全负责人
专注于研发安全与AI应用安全领域,先后负责PCG默认安全体系、重要产品安全专项及AI应用安全建设等核心项目。持续推行、实践DevSecOps和安全内建,长期围绕基础设施、业务网关、CI/CD流水线等研发及架构的关键节点开展安全体系建设,推动安全能力融入研发全生命周期,持续提升研发过程中的安全保障能力。当前聚焦AI应用安全治理,负责AI资产治理、风险评估及自动化安全评估体系建设,并推动大模型、Agent等技术在软件安全领域的工程化落地。
待定
待定
当 AI 写代码越来越快:安全技术债的发现与治理闭环
议题背景:
随着大模型和 Agent 技术的发展,软件研发效率正在快速提升,代码生产方式发生了根本变化。但与此同时,安全技术债也正在以新的方式积累:AI 辅助生成代码降低了开发门槛,却可能加速不安全代码进入生产环境;攻击者借助 AI 提升漏洞挖掘效率,使安全问题暴露窗口不断缩短;传统依赖人工评估和专项治理的安全模式,难以应对持续增长的风险规模。
在这一背景下,安全问题逐渐从“发现一个漏洞、修复一个漏洞”的单点模式,演变为需要持续管理的安全技术债。如何识别不断积累的安全债务,判断哪些风险真正值得投入资源治理,并通过自动化能力推动风险持续收敛,成为 AI 时代安全技术债治理面临的新挑战。

内容大纲:
1. 
新的治理难题:AI 时代的“安全技术债”
1.1 代码生产视角:安全技术债正在快速积累
1.2 外部攻击视角:安全技术债的偿还窗口正在缩短
1.3 内部治理视角:安全技术债治理缺乏持续运营能力
2. 构建安全技术债治理体系:AI 驱动的治理能力建设
2.1 技术债发现:开放扫描架构与逻辑漏洞发现
2.2 技术债研判:AI 驱动的漏洞研判体系
2.2.1 漏洞标准化与去重
2.2.2 漏洞有效性研判
2.2.3 研判经验自主学习
2.3 技术债偿还:辅助修复与风险持续收敛
3. 安全技术债治理实践:落地案例分享
3.1 评估能力与流程概述
3.2 治理效果数据
3.3 漏洞修复闭环效果
4. 从"事后追债"到"安全左移"的难题思考

听众收益:
1. 理解 AI 时代安全技术债治理的思路:了解在 AI 提升研发效率和漏洞发现能力后,为什么安全工作不能只关注“发现更多漏洞”,而需要进一步解决“哪些风险需要处理、如何推动修复、如何避免重复产生”等问题,并学习如何围绕风险发现、分析判断、修复跟踪和长期管理,建立安全技术债治理流程。
2. 学习 AI 驱动安全技术债治理的实践方法:了解如何通过接入多种扫描能力、统一漏洞结果、利用 AI 辅助分析漏洞有效性,并结合人工经验沉淀,减少无效漏洞干扰,让真正需要处理的安全问题能够被识别、排序和跟进。
3. 了解安全技术债治理的落地经验:了解如何将安全评估与研发流程结合,通过持续发现风险、判断优先级、推动修复和验证效果,逐步降低存量安全问题,减少新的安全技术债积累。

何勉
上海优川技术  首席架构师
前阿里巴巴集团研发效能方法团队负责人、资深技术专家,畅销书《精益产品开发:原则、方法与实施》作者,《必致(BizDevOps)白皮书》发起人和首席撰稿人。过去一年,作为华为某核心部门的外部咨询专家,何勉规划并主导了该部门的 AI 研发转型,落地知识工程与 Harness 工程方法体系,在复杂业务系统中实施 AI 友好的系统改造与升级,构建智能开发、需求交付和业务运营反馈闭环。
待定
待定
落地知识工程和 Harness 工程,构建多层次智能研发闭环
议题背景:
本议题基于过去一年讲师在某复杂业务 AI 研发转型中的落地经验,系统阐述如何建设 AI-Friendly / AI-Native 的知识工程,并配套 Harness 工程,构建「技术开发与验收 / 需求分析与交付 / 业务规划与运营」三层智能研发闭环(Loop Engineering),使智能研发由单点提效进阶为可度量、可演进的系统能力;同时沉淀一套适用于复杂业务项目的知识工程组织方式与 Loop Engineering 实践指南。

内容大纲:

1. 从一次真实落地中看问题
1.1  为什么 SDD 解决不了复杂项目的可信交付 —— 从一个真实的 SDD 落地效果讲起
1.2 如何引导智能研发的持续落地 —— 智能开发的 3 个 Loop 与 3 个成熟度等级
2. 知识工程:智能开发实施与可持续的基础
2.1 我们是如何构建 AI-Friendly 的知识体系的 —— 区分存量与增量,问题域与解决方案域的分层知识体系
2.2 为什么知识并不等于力量,怎样让知识成为力量 —— 基于存量系统实施知识工程的常见误区与有效实践
3. Harness 工程:把智能能力装进可验证护栏
3.1 我们需要怎样的 Harness 体系 —— 以知识工程为基础的 Harness 实践,以及「人在环上」与「人在环内」两类 Harness 的设计
3.2 哪些软件工程实践是必须的 —— Harness 与 BDD(行为驱动开发)、DDD(领域驱动设计)等工程实践的融合
4. 三层智能研发闭环
4.1 为什么要以构建闭环为 Harness 工程实施的目标 —— 三个闭环(智能开发与验收闭环;需求分析与交付闭环;业务规划与运营闭环)的内容和实践
4.2 用什么指标牵引各个闭环的进阶与协同 —— 智能开发牵引指标的设计与应用
5. 从开发智能到业务智能,再到团队进化
5.1 Ontology-Native:同一本体驱动开发与运营
5.2 From Coder to Builder:工程师价值重心的四向迁移

听众收益:
1. 获得一套可落地的知识工程分层与 Harness 实践框架,能直接对照复杂业务项目诊断「卡在哪一层、缺哪条闭环」
2. 理解三层智能研发闭环的进阶路径与握手关系,避免只做编码提效、忽略需求与业务验证的断层
3. 明确资深工程师 / 技术负责人在 AI 时代的价值迁移方向


柯超
网易智企 易盾Agent产品负责人
拥有网易、字节跳动等头部互联网企业实战背景,兼具扎实的底层数据思维、敏锐的前沿AI视野与严密的安全合规意识。面对当下企业智能化转型的痛点,以高质量且安全可靠的数据平台与治理体系为坚实底座,构筑坚固的大模型安全护栏。全面驱动 AI 相关技术在实际业务场景中的商业化落地,致力于在保障数据隐私与业务安全的前提下,将前沿技术转化为切实可见的商业价值。
待定
待定
Agent安全技术债:行为边界与全链路治理
议题背景:
AI Agent 正从"对话工具"进化为拥有系统权限的"数字员工",安全问题从"说错话"升级为"做错事"。当前防御体系存在三大盲区:只防输入内容合规、不防 Skill 调用行为;第三方插件供应链审计空白;Agent 决策链路缺乏可追溯的事后审计。本次分享的核心命题:如何在 <50ms 延迟约束下,构建一套面向 Agent 行为边界的全生命周期安全架构——让 Agent 敢"动手",但不乱"动手"。

内容大纲:
1. 认知重构(Agent 安全 ≠ 普通 LLM 安全)
1.1 痛点切入:传统 AI 安全的“敏感词过滤”面对自主思考、自动调用 API 的 Agent 完全失效。
1.2 核心论点:Agent 的威力与危险均来自于 Skill(技能/工具/插件)。不加管控的 Skill 调用,会让 Agent 变成企业内部最危险的高权限“黑客”。
2. 深水区探秘(Agent 时代的三大核心威胁)
2.1 威胁一:Skill 供应风险(“手脚”被劫持)
2.2 黑客通过多轮对话洗脑,欺骗 Agent 将合法的 send_email Skill 参数替换,把包含机密数据的报表发给黑客;或诱导触发高权限的 Drop_Table。
2.3 威胁二:RAG 与第三方 Skill 投毒(“大脑”被污染)
2.4 调用的第三方解析插件或外部知识库暗藏后门,返回恶意指令(间接提示注入),反向夺取 Agent 控制权。
2.5 威胁三:被忽视的“影子 AI”供应链风险
2.6 业务团队私自接入带有隐性 AI 模型的第三方 Skill / SaaS,导致数据流向黑盒,合规与审计全线失守。
3. 破局之道(核心秀场:我们的 Skill 全链路扫描检测架构)
3.1 面对上述挑战,我们不能让 Agent 变“智障”,更不能让它“裸奔”。我们构建了一套“非侵入式、毫秒级”的 Agent全生命周期防护引擎:
3.2 事前(静态入库审计):Skill 资产探活与准入扫描
3.3 在 Skill 注册阶段,自动解析 OpenAPI 规范/代码逻辑,扫描越权漏洞、高危 API 指纹,识别并阻断潜藏的“影子 AI”及供应链后门,生成 Skill 白名单。
3.4 事中(运行时行为风控):意图校验与参数级扫描 (Runtime Security)
3.5 上下文意图防偏离:在 Agent 决定调用 Skill 的瞬间,扫描其思维链,一旦发现偏离原生业务逻辑立刻熔断。
3.6 参数级动态清洗:拦截伪造参数。例如扫描 SQL_Query Skill 的参数是否包含注入指令;扫描外发 Skill 的参数是否触发 DLP(数据防泄漏)规则。
3.7 事后(返回结果双向验证):防反向投毒
3.8 Skill 执行完毕后,对返回给 Agent 的数据进行二次扫描清洗,切断第三方插件通过恶意 Payload “反向洗脑” Agent 的链路。

听众收益
1. 思维换代:抛弃传统 WAF 和纯文本过滤思维,建立以 Skill 调用和行为边界 为核心的 Agent 安全新认知。
2. 避坑指南:认清第三方“影子 AI”和外部插件投毒的供应链黑盒风险。
3. 落地架构:带走一套可落地的 “事前准入+事中参数风控+事后清洗”的全链路 Skill 检测架构标准,直接指导企业下一步的安全建设规划。

关注QECon公众号
议题投稿
speaker@qecon.com.cn
商务合作
151-2264-3988  木子
票务联系
135-2067-8913  媛媛
媒体合作
135-1619-6409  皮皮
添加QECon小助手,获取
会议最新资讯
购票咨询
13520678913  媛媛
服务总线
400-183-9980  
电话咨询
联系电话:
13520678913 媛媛