文章总结: 作者使用AI编程平台MonkeyCode对开源项目1Panel进行安全审计,AI自主分析代码结构后发现了2个SQL注入和8个命令注入漏洞,经官方Demo验证确认有效。随后通过MonkeyCode分别发起修复任务,约一分钟内完成补丁生成并提交PR,最终代码通过AI自我Review后被官方快速合并。该案例展示了AI可完整参与安全审计、漏洞修复、代码审查及开源协作的全流程。 综合评分: 72 文章分类: 代码审计,AI安全,漏洞分析,安全工具,实战经验
使用 MonkeyCode 发现并修复安全漏洞的一次实践
GG学安全
2026年2月10日 20:07 重庆
以下文章来源于MonkeyCode AI 编程 ,作者MonkeyCode
MonkeyCode AI 编程 .
MonkeyCode 不是 AI 编程工具,是对传统研发模式的变革,是全新的 AI 编程体验,让你的研发团队效率 Max。
最近用 AI Coding 平台 https://monkeycode-ai.com/ 做了一次挺有意思、也挺“实战”的尝试:把一个真实的开源项目直接丢给 AI,让它帮忙做安全审计,并且 真的找到了漏洞,还顺手修掉、合并进了主干 。
这篇文章简单记录一下整个过程。
01
漏洞发现
事情的起因很简单。
我把 1Panel 的代码仓库直接交给 MonkeyCode,然后只说了一句话:
看看这个仓库里有没有安全漏洞。
接下来 MonkeyCode 就开始自己干活了:
从代码结构、数据流、危险调用一路分析下去, 连续跑了十几分钟 。
最后给出的结论是:
-
2 个 SQL 注入
-
8 个命令注入
为了确认不是“AI 幻觉”,我随手挑了其中两个漏洞,在 1Panel 官方 Demo 上做了简单验证。
结果很明确:
👉 确实可以注入,AI 并没有瞎说。
02
漏洞修复
确认漏洞存在之后,就进入修复阶段。
我基于前面的检测结果,又分别发起了两个开发任务:
- 一个用于修复 SQL 注入
- 一个用于修复 命令注入
这一步明显比“发现漏洞”要快得多:
MonkeyCode 根据上下文直接定位代码
- 给出具体修改方案
- 顺手把补丁补完整。
大概一分钟左右,修复就完成了 ,从代码层面看也比较干净、规范。
接下来就是常规流程:
👉 把修复推到 GitHub,提 PR,等 1Panel 官方团队合并。
03
Review
PR 提交之后,我顺手又喊了 MonkeyCode 的机器人来 review,让它自己当 Reviewer 把代码再过一遍。
打个广告,MonkeyCode 的 review 功能真的非常好用,在 github 上直接 @MonkeyCode-ai 就可以调用,也可以配置 webhook 让仓库自动触发。
这一步其实挺有意思的,相当于:
-
同一个 AI
-
站在 开发者视角 修漏洞
-
再切换到 审计 / Review 视角 查问题
整体 Review 结果也比较符合预期,没有发现明显的逻辑或安全回退问题。
04
合并
PR 刚提交没几分钟,就收到了官方的响应(给 1Panel 团队点个赞)。
中间过程十分顺畅,又过了几分钟, PR 顺利合并 。
至此,MonkeyCode 也算是正式成为了 1Panel 的一名“贡献者”。
05
一点感受
这次体验下来,一个很直观的感受是:
AI 不只是 “帮你写代码”,而是真的可以参与到 安全审计 → 漏洞修复 → Code Review → 开源协作 的完整流程里。
而且在这种真实项目、真实漏洞的场景下,效果并不虚。
后面如果还有类似的实战案例,应该还会继续拿 MonkeyCode 折腾一折腾。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GG学安全 《使用 MonkeyCode 发现并修复安全漏洞的一次实践》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论