面向代码仓库的拉取请求安全审查模型路由
应用安全团队应在拉取请求层面评估和路由模型。Dam Secure 对 10 个拉取请求进行的基准测试显示,成本与质量差异很大:GPT-5.6 Sol 的 F1 为 0.91,每个拉取请求成本 0.70 美元;Grok 4.5 的 F1 为 0.77,成本 0.20 美元;Gemini 3.1 Flash Lite 的 F1 为 0.75,成本约 0.04 美元。测试语料只包含预先植入的访问控制缺陷,因此还需要在各团队使用的编程语言、漏洞类型和审查规范上确认这些排名。
实际部署时,可以重放一组包含已知问题的私有已合并拉取请求,记录召回率、精确率、审查延迟和成本,然后选择达到团队召回率阈值的最低成本模型。对于高风险变更,可以根据涉及的文件、身份验证代码或初始模型的不确定性升级到更高层级。先以影子模式运行路由器,再在最高模型层级限制下开放一部分流量。使用 20 到 50 个有代表性的拉取请求,可以初步检查路由是否降低支出,同时没有增加漏报或噪声评论。