专场:AI 驱动的技术债治理与安全 
AI 编程把研发效能推上了新台阶,但一个被低估的代价正在浮现:代码产出速度提升了 10 倍,技术债的偿还能力却没有同步升级——效能红利,正在以质量债的形式被悄悄透支。
本论坛聚焦 AI 时代研发效能与工程质量的再平衡,拆解技术债治理的三个新命题:
存量提效:AI 辅助遗留系统理解与渐进式重构,代码知识图谱 + RAG 把分散的代码资产变成可检索、可复用的团队知识库。
增量控质:当 30% 以上的新代码由 AI 生成,研发效能度量、CR 流程与测试策略如何适配「人机协同」的新产出结构,避免效能提升变成质量塌方。
长期兜底:AI 生成代码的可维护性如何量化,让技术债从「事后追债」变为「设计期左移」,并从安全视角识别 AI 引入的隐性质量风险。
专场出品人:张栋 
腾讯专家工程师,悟空研发安全负责人
腾讯专家工程师、AI Agent 架构师、研发&安全专家。拥有 10+ 年大型平台研发与架构经验,在腾讯先后负责大数据、网络、主机、代码、软件供应链等基础安全产品的海量并发设计与落地。当前专注于 AI Agent 安全与大模型供应链安全方向,主导腾讯多个 AI 原生场景从0孵化至规模化应用,致力于构建面向智能体时代的安全基础设施。
参与多项AI 、Agent、云安全国家标准制定;研究成果持续推进学术转化,2025年投递顶会论文 10+ 篇,多篇已被录用;国内外授权专利发明 20+ 项。

杨吉喆
中兴通讯 AI应用教练
中心通讯AI应用教练,参与公司内部研发过程提效,曾经参与过多个专题,包括SDD、知识挖矿、代码反构、架构治理等,去年《知识挖矿》专题被贵大会录用。曾在公司级架构大会多次获奖,目前负责AI友好架构治理专题。负责整体方案的设计和推进各项目的度量和治理的落地,目前初显成效。
待定
待定
AI友好架构 - 可被 AI 高效理解、可信生成、自动验证
议题背景:
核心挑战:AI原生编码的困境
• AI的三重约束:上下文长度限制(无法处理超长代码库)、推理能力限制(易产生幻觉)、私域知识限制(不懂内部逻辑)。
• “Lost in the Middle”效应:超长上下文(>5k token)下模型性能衰减,过度关注首尾而遗忘中间信息。
• “三个月的墙”困境:缺乏清晰架构的代码库,3个月后超出AI上下文窗口,迭代效率骤降。
结论:架构即输入,需设计AI友好架构,让代码可被AI高效理解、可信生成、自动验证。

度量体系设计原则
• 继承兼容:复用现有AEI度量规则与能力
• AI导向:围绕AI可理解、可定位等原则设计
• 双维覆盖:代码级+组件级度量维度

治理落地原则
• 业务驱动:优先管控核心、高频迭代模块
• 增量优先:新增代码100%满足AI友好标准

工具集成设计原则
• 无缝对接:复用现有通道、权限、报表能力
• 双引擎支撑:规则引擎+AI Agent引擎

方案核心目标
• 能力补全:扩展AI友好度量,补齐非规则度量能力
• 流程嵌入:集成DSDD全流程,实现自动化卡点
• 分级治理:增量强制合规,存量小步重构
• 工具闭环:度量-整改-复核-沉淀全流程自动化

成效:
目前已经在5个中心9个项目367个组件上线AI友好架构度量,基于度量结果的治理也在进行中,从7个维度8个指标体系进行度量和针对性的治理,降低大规模重构的风险,有针对的治理和改进

内容大纲:
1. 项目背景与挑战
1.1 项目背景与度量体系
1.2 核心挑战:技术瓶颈
1.3 核心挑战:业务痛点
2. AI友好架构设计与演进
2.1 总体设计理念
2.2 AI友好架构度量体系
2.3 整体技术解决方案
3. 关键技术实现
3.1 主编排引擎
3.2 架构质量评分
3.3 架构热点检测
3.4 Git历史热定检测
3.5 模块SRP守卫
3.6 问题分析器
3.7 动态策略编排
3.8 治理闭环
4. 成果与业务价值
5. 总结与展望

听众收益:
1. 传统架构与AI加持下的架构的异同点,如何更好的让我们的架构适应AI,让AI可理解、可生成、可验证
2. AI加持下的架构度量体系的变化
3. 如何更好的落地度量-反馈-治理闭环
肖彪
腾讯 PCG技术与内容平台 
AI应用安全负责人
专注于研发安全与AI应用安全领域,先后负责PCG默认安全体系、重要产品安全专项及AI应用安全建设等核心项目。持续推行、实践DevSecOps和安全内建,长期围绕基础设施、业务网关、CI/CD流水线等研发及架构的关键节点开展安全体系建设,推动安全能力融入研发全生命周期,持续提升研发过程中的安全保障能力。当前聚焦AI应用安全治理,负责AI资产治理、风险评估及自动化安全评估体系建设,并推动大模型、Agent等技术在软件安全领域的工程化落地。
待定
待定
当AI写代码越来越快:安全技术债的发现与治理闭环
议题背景:
随着大模型和 Agent 技术的发展,软件研发效率正在快速提升,代码生产方式发生了根本变化。但与此同时,安全技术债也正在以新的方式积累:AI 辅助生成代码降低了开发门槛,却可能加速不安全代码进入生产环境;攻击者借助 AI 提升漏洞挖掘效率,使安全问题暴露窗口不断缩短;传统依赖人工评估和专项治理的安全模式,难以应对持续增长的风险规模。
在这一背景下,安全问题逐渐从“发现一个漏洞、修复一个漏洞”的单点模式,演变为需要持续管理的安全技术债。如何识别不断积累的安全债务,判断哪些风险真正值得投入资源治理,并通过自动化能力推动风险持续收敛,成为 AI 时代安全技术债治理面临的新挑战。

内容大纲:
1. 
新的治理难题:AI 时代的“安全技术债”
1.1 代码生产视角:安全技术债正在快速积累
1.2 外部攻击视角:安全技术债的偿还窗口正在缩短
1.3 内部治理视角:安全技术债治理缺乏持续运营能力
2. 构建安全技术债治理体系:AI 驱动的治理能力建设
2.1 技术债发现:开放扫描架构与逻辑漏洞发现
2.2 技术债研判:AI 驱动的漏洞研判体系
2.2.1 漏洞标准化与去重
2.2.2 漏洞有效性研判
2.2.3 研判经验自主学习
2.3 技术债偿还:辅助修复与风险持续收敛
3. 安全技术债治理实践:落地案例分享
3.1 评估能力与流程概述
3.2 治理效果数据
3.3 漏洞修复闭环效果
4. 从"事后追债"到"安全左移"的难题思考

听众收益:
1. 理解 AI 时代安全技术债治理的思路:了解在 AI 提升研发效率和漏洞发现能力后,为什么安全工作不能只关注“发现更多漏洞”,而需要进一步解决“哪些风险需要处理、如何推动修复、如何避免重复产生”等问题,并学习如何围绕风险发现、分析判断、修复跟踪和长期管理,建立安全技术债治理流程。
2. 学习 AI 驱动安全技术债治理的实践方法:了解如何通过接入多种扫描能力、统一漏洞结果、利用 AI 辅助分析漏洞有效性,并结合人工经验沉淀,减少无效漏洞干扰,让真正需要处理的安全问题能够被识别、排序和跟进。
3. 了解安全技术债治理的落地经验:了解如何将安全评估与研发流程结合,通过持续发现风险、判断优先级、推动修复和验证效果,逐步降低存量安全问题,减少新的安全技术债积累。

郑天德
腾讯音乐 高级测试开发工程师
腾讯音乐高级测试开发工程师,目前主要负责腾讯音乐应用质量监控与定位分析平台开发,保障QQ音乐、全民K歌、酷狗音乐、酷我音乐、懒人听书等产品的基础质量。
待定
待定
让每一个 Crash 都被高效修复:
Crash智能修复 Agent 的工程化落地
议题背景:
客户端崩溃治理长期面临"发现不全、修复太慢"两大瓶颈:Top 问题占满注意力、长尾问题无人问津,而单个生产 Bug 修复全流程耗时 2–10 小时,且严重依赖开发者个人经验。我们针对 Android/iOS 双端 Crash 构建了"动态归因 + 自动修复"的智能体流水线:提单后问题自动进入修复队列,Agent 基于堆栈、Metrickit 全线程堆栈、内存镜像、上报附件等完整现场数据做深度归因,自动生成修复方案、执行编译校验并提交 MR,结果自动回写 tapd。

内容大纲:
1. 问题背景:崩溃治理的双重瓶颈
1.1 发现不全:Top 问题占满注意力,长尾崩溃沉默拖累大盘(今天影响 2 台设备,明天可能波及上万用户)
1.2 修复太慢:单个生产 Bug 修复全流程 2–10 小时,写代码仅占 10–15%,其余耗在定位与流程
1.3 经验鸿沟:同一个 Native Crash,资深与初级开发者定位耗时差异达数倍
2. 技术方案:AI 介入 Crash 治理全链路
2.1 端到端流水线:提单 → 自动进队列 → 动态归因 → 生成修复方案 → 编译校验 → 提交 MR → 回写 tapd
2.2 双端差异化设计:iOS Crash/watchdog 与 Android Crash/内存泄漏的不同归因策略
2.3 深度动态归因:结合堆栈、源码上下文、Metrickit 全线程堆栈、内存镜像对象引用链、进程/线程信息、用户操作路径还原现场
2.4 "看代码 vs 看现场"分类:逻辑异常(空指针/类型转换)通用 Agent 可解,运行时异常(OOM/内存泄漏)必须依赖平台完整现场数据
3. 关键技术实现
3.1 数据 MCP 服务化:14 项能力(Crash 详情、附件查询、堆栈解析、下钻分析、防劣化指标等)
3.2 Agent 部署工程化:服务器接收任务自动调用,所有正式版本 Crash 提单后自动运行
3.3 多轮对话与模型选型:切换 多个模型,支持多轮对话更优分析、历史会话保留、自主选模型、二级聚类单独分析
3.4 修复闭环:一 Issue 一分支一 MR、报告自动上传 COS、tapd 单自动附加修复结论与评论、MR 状态自动追踪
4. 落地效果与数据收益
4.1 覆盖率:整体 Crash 自动修复覆盖率 70+%
4.2 采纳率:iOS Crash 80%、安卓 Crash 82.1%
4.3 接入规模:共 8 应用,MCP 周调用 1.2W–3.3W 次
4.4 能力边界:已从单一 Crash 扩展至 ANR/watchdog、内存泄漏,并联动大盘指标波动自动分析
5. 未来演进
5.1 场景扩展:从"新版本新增问题"到"历史长尾清理""指标告警应急""开发阶段日常新增"
5.2 防患于未然:在问题还是"小问题"时修掉,不给它突变为"大故障"的机会

听众收益:
1. 完整的 Crash 自动修复工程化落地范式:如何把"提单 → 动态归因 → 生成 MR → 回写 tapd"做成端到端可追溯、可度量的自动化闭环,并用数据(覆盖率 70+%、采纳率 80%+)验证收益,可直接迁移到自己的质量治理体系。
2. 平台级现场数据是运行时异常归因的胜负手:为什么第三方 AI 代码工具做不好 OOM/内存泄漏归因——差距在于能否拿到 Metrickit 全线程堆栈、内存镜像引用链等完整现场;听众可借鉴"数据 MCP 服务化 + Agent"的架构思路。
何勉
研发效能与软件工程专家
前阿里巴巴集团研发效能方法团队负责人、资深技术专家,畅销书《精益产品开发:原则、方法与实施》作者,《必致(BizDevOps)白皮书》发起人和首席撰稿人。过去一年,作为华为某核心部门的外部咨询专家,何勉规划并主导了该部门的 AI 研发转型,落地知识工程与 Harness 工程方法体系,在复杂业务系统中实施 AI 友好的系统改造与升级,构建智能开发、需求交付和业务运营反馈闭环。
待定
待定
落地知识工程和 Harness 工程,构建多层次智能研发闭环
议题背景:
本议题基于过去一年讲师在某复杂业务 AI 研发转型中的落地经验,系统阐述如何建设 AI-Friendly / AI-Native 的知识工程,并配套 Harness 工程,构建「技术开发与验收 / 需求分析与交付 / 业务规划与运营」三层智能研发闭环(Loop Engineering),使智能研发由单点提效进阶为可度量、可演进的系统能力;同时沉淀一套适用于复杂业务项目的知识工程组织方式与 Loop Engineering 实践指南。

内容大纲:

1. 从一次真实落地中看问题
1.1  为什么 SDD 解决不了复杂项目的可信交付 —— 从一个真实的 SDD 落地效果讲起
1.2 如何引导智能研发的持续落地 —— 智能开发的 3 个 Loop 与 3 个成熟度等级
2. 知识工程:智能开发实施与可持续的基础
2.1 我们是如何构建 AI-Friendly 的知识体系的 —— 区分存量与增量,问题域与解决方案域的分层知识体系
2.2 为什么知识并不等于力量,怎样让知识成为力量 —— 基于存量系统实施知识工程的常见误区与有效实践
3. Harness 工程:把智能能力装进可验证护栏
3.1 我们需要怎样的 Harness 体系 —— 以知识工程为基础的 Harness 实践,以及「人在环上」与「人在环内」两类 Harness 的设计
3.2 哪些软件工程实践是必须的 —— Harness 与 BDD(行为驱动开发)、DDD(领域驱动设计)等工程实践的融合
4. 三层智能研发闭环
4.1 为什么要以构建闭环为 Harness 工程实施的目标 —— 三个闭环(智能开发与验收闭环;需求分析与交付闭环;业务规划与运营闭环)的内容和实践
4.2 用什么指标牵引各个闭环的进阶与协同 —— 智能开发牵引指标的设计与应用
5. 从开发智能到业务智能,再到团队进化
5.1 Ontology-Native:同一本体驱动开发与运营
5.2 From Coder to Builder:工程师价值重心的四向迁移

听众收益:
1. 获得一套可落地的知识工程分层与 Harness 实践框架,能直接对照复杂业务项目诊断「卡在哪一层、缺哪条闭环」
2. 理解三层智能研发闭环的进阶路径与握手关系,避免只做编码提效、忽略需求与业务验证的断层
3. 明确资深工程师 / 技术负责人在 AI 时代的价值迁移方向


敬请期待
......
.....
待定
待定
敬请期待
....
关注QECon公众号
议题投稿
speaker@qecon.com.cn
商务合作
151-2264-3988  木子
票务联系
135-2067-8913  媛媛
媒体合作
135-1619-6409  皮皮
添加QECon小助手,获取
会议最新资讯
购票咨询
13520678913  媛媛
服务总线
400-183-9980  
电话咨询
联系电话:
13520678913 媛媛