专场:AI 驱动的技术债治理与安全 
AI 编程把研发效能推上了新台阶,但一个被低估的代价正在浮现:代码产出速度提升了 10 倍,技术债的偿还能力却没有同步升级——效能红利,正在以质量债的形式被悄悄透支。
本论坛聚焦 AI 时代研发效能与工程质量的再平衡,拆解技术债治理的三个新命题:
存量提效:AI 辅助遗留系统理解与渐进式重构,代码知识图谱 + RAG 把分散的代码资产变成可检索、可复用的团队知识库。
增量控质:当 30% 以上的新代码由 AI 生成,研发效能度量、CR 流程与测试策略如何适配「人机协同」的新产出结构,避免效能提升变成质量塌方。
长期兜底:AI 生成代码的可维护性如何量化,让技术债从「事后追债」变为「设计期左移」,并从安全视角识别 AI 引入的隐性质量风险。
专场出品人:张栋 
腾讯专家工程师,悟空研发安全负责人
腾讯专家工程师、AI Agent 架构师、研发&安全专家。拥有 10+ 年大型平台研发与架构经验,在腾讯先后负责大数据、网络、主机、代码、软件供应链等基础安全产品的海量并发设计与落地。当前专注于 AI Agent 安全与大模型供应链安全方向,主导腾讯多个 AI 原生场景从0孵化至规模化应用,致力于构建面向智能体时代的安全基础设施。
参与多项AI 、Agent、云安全国家标准制定;研究成果持续推进学术转化,2025年投递顶会论文 10+ 篇,多篇已被录用;国内外授权专利发明 20+ 项。

杨吉喆
中兴通讯 AI应用教练
中心通讯AI应用教练,参与公司内部研发过程提效,曾经参与过多个专题,包括SDD、知识挖矿、代码反构、架构治理等,去年《知识挖矿》专题被贵大会录用。曾在公司级架构大会多次获奖,目前负责AI友好架构治理专题。负责整体方案的设计和推进各项目的度量和治理的落地,目前初显成效。
待定
待定
AI友好架构 - 可被 AI 高效理解、可信生成、自动验证
议题背景:
核心挑战:AI原生编码的困境
• AI的三重约束:上下文长度限制(无法处理超长代码库)、推理能力限制(易产生幻觉)、私域知识限制(不懂内部逻辑)。
• “Lost in the Middle”效应:超长上下文(>5k token)下模型性能衰减,过度关注首尾而遗忘中间信息。
• “三个月的墙”困境:缺乏清晰架构的代码库,3个月后超出AI上下文窗口,迭代效率骤降。
结论:架构即输入,需设计AI友好架构,让代码可被AI高效理解、可信生成、自动验证。

度量体系设计原则
• 继承兼容:复用现有AEI度量规则与能力
• AI导向:围绕AI可理解、可定位等原则设计
• 双维覆盖:代码级+组件级度量维度

治理落地原则
• 业务驱动:优先管控核心、高频迭代模块
• 增量优先:新增代码100%满足AI友好标准

工具集成设计原则
• 无缝对接:复用现有通道、权限、报表能力
• 双引擎支撑:规则引擎+AI Agent引擎

方案核心目标
• 能力补全:扩展AI友好度量,补齐非规则度量能力
• 流程嵌入:集成DSDD全流程,实现自动化卡点
• 分级治理:增量强制合规,存量小步重构
• 工具闭环:度量-整改-复核-沉淀全流程自动化

成效:
目前已经在5个中心9个项目367个组件上线AI友好架构度量,基于度量结果的治理也在进行中,从7个维度8个指标体系进行度量和针对性的治理,降低大规模重构的风险,有针对的治理和改进

内容大纲:
1. 项目背景与挑战
1.1 项目背景与度量体系
1.2 核心挑战:技术瓶颈
1.3 核心挑战:业务痛点
2. AI友好架构设计与演进
2.1 总体设计理念
2.2 AI友好架构度量体系
2.3 整体技术解决方案
3. 关键技术实现
3.1 主编排引擎
3.2 架构质量评分
3.3 架构热点检测
3.4 Git历史热定检测
3.5 模块SRP守卫
3.6 问题分析器
3.7 动态策略编排
3.8 治理闭环
4. 成果与业务价值
5. 总结与展望

听众收益:
1. 传统架构与AI加持下的架构的异同点,如何更好的让我们的架构适应AI,让AI可理解、可生成、可验证
2. AI加持下的架构度量体系的变化
3. 如何更好的落地度量-反馈-治理闭环
肖彪
腾讯 PCG技术与内容平台 
AI应用安全负责人
专注于研发安全与AI应用安全领域,先后负责PCG默认安全体系、重要产品安全专项及AI应用安全建设等核心项目。持续推行、实践DevSecOps和安全内建,长期围绕基础设施、业务网关、CI/CD流水线等研发及架构的关键节点开展安全体系建设,推动安全能力融入研发全生命周期,持续提升研发过程中的安全保障能力。当前聚焦AI应用安全治理,负责AI资产治理、风险评估及自动化安全评估体系建设,并推动大模型、Agent等技术在软件安全领域的工程化落地。
待定
待定
当AI写代码越来越快:安全技术债的发现与治理闭环
议题背景:
随着大模型和 Agent 技术的发展,软件研发效率正在快速提升,代码生产方式发生了根本变化。但与此同时,安全技术债也正在以新的方式积累:AI 辅助生成代码降低了开发门槛,却可能加速不安全代码进入生产环境;攻击者借助 AI 提升漏洞挖掘效率,使安全问题暴露窗口不断缩短;传统依赖人工评估和专项治理的安全模式,难以应对持续增长的风险规模。
在这一背景下,安全问题逐渐从“发现一个漏洞、修复一个漏洞”的单点模式,演变为需要持续管理的安全技术债。如何识别不断积累的安全债务,判断哪些风险真正值得投入资源治理,并通过自动化能力推动风险持续收敛,成为 AI 时代安全技术债治理面临的新挑战。

内容大纲:
1. 
新的治理难题:AI 时代的“安全技术债”
1.1 代码生产视角:安全技术债正在快速积累
1.2 外部攻击视角:安全技术债的偿还窗口正在缩短
1.3 内部治理视角:安全技术债治理缺乏持续运营能力
2. 构建安全技术债治理体系:AI 驱动的治理能力建设
2.1 技术债发现:开放扫描架构与逻辑漏洞发现
2.2 技术债研判:AI 驱动的漏洞研判体系
2.2.1 漏洞标准化与去重
2.2.2 漏洞有效性研判
2.2.3 研判经验自主学习
2.3 技术债偿还:辅助修复与风险持续收敛
3. 安全技术债治理实践:落地案例分享
3.1 评估能力与流程概述
3.2 治理效果数据
3.3 漏洞修复闭环效果
4. 从"事后追债"到"安全左移"的难题思考

听众收益:
1. 理解 AI 时代安全技术债治理的思路:了解在 AI 提升研发效率和漏洞发现能力后,为什么安全工作不能只关注“发现更多漏洞”,而需要进一步解决“哪些风险需要处理、如何推动修复、如何避免重复产生”等问题,并学习如何围绕风险发现、分析判断、修复跟踪和长期管理,建立安全技术债治理流程。
2. 学习 AI 驱动安全技术债治理的实践方法:了解如何通过接入多种扫描能力、统一漏洞结果、利用 AI 辅助分析漏洞有效性,并结合人工经验沉淀,减少无效漏洞干扰,让真正需要处理的安全问题能够被识别、排序和跟进。
3. 了解安全技术债治理的落地经验:了解如何将安全评估与研发流程结合,通过持续发现风险、判断优先级、推动修复和验证效果,逐步降低存量安全问题,减少新的安全技术债积累。

敬请期待
......
.....
待定
待定
敬请期待
....
关注QECon公众号
议题投稿
speaker@qecon.com.cn
商务合作
151-2264-3988  木子
票务联系
135-2067-8913  媛媛
媒体合作
135-1619-6409  皮皮
添加QECon小助手,获取
会议最新资讯
购票咨询
13520678913  媛媛
服务总线
400-183-9980  
电话咨询
联系电话:
13520678913 媛媛