阿里云于 2026年8月31日宣布,旗下 AI 编程产品 Qoder 已完成独立 SOC 2 Type II 鉴证,覆盖安全、可用性与保密性三类信任服务标准。该信息来自阿里云官方博客当日发布,鉴证由独立第三方审计机构在既定观察期内完成,标志 Qoder 在企业级代码类智能体的可验证合规能力上形成阶段性依据。
鉴证范围与依据
据官方宣布,本次鉴证依据美国注册会计师协会(AICPA)制定的 SOC 2 信任服务标准执行。Type II 要求审计机构在较长观察期内验证控制的运行有效性,是 SOC 2 中最严格的鉴证形式。覆盖的三类分别对应企业核心关切:安全防范未授权访问与攻击,保密性保障源码与业务数据的严格受控,可用性通过监控与事件响应保障服务连续性。官方同时说明,鉴证结论仅限观察期,Qoder 此前已获 ISO/IEC 27001 认证,二者共同构成其安全与合规体系基础。
产品侧支撑控制
官方介绍,支撑鉴证的控制体现在工程与产品两个层面。工程侧,Qoder 维持标准化研发管理体系,将安全与质量要求嵌入设计、开发、测试与发布全流程。产品侧,代码补全时仅读取生成建议所需的必要上下文;智能体在终端与文件上的操作在隔离沙箱环境中执行,边界清晰;支持 Hooks 在智能体执行关键节点自动运行自定义命令,便于团队按自身安全要求实施校验与管控。对团队与企业客户,Qoder 提供服务端组织级数据治理能力,并对管理面关键操作提供可追溯审计记录。
限制与下一步
编辑解释:SOC 2 Type II 报告仅证明观察期内的控制有效性,不等同于对未来持续有效的无条件保证,也不改变现有产品的可用范围、部署方式或许可条件。官方表示将持续维护相关控制并接受定期复审。对中国企业用户的直接影响在于,在评估是否将源码、内部系统与执行环境接入 Qoder 等 AI 编程智能体时,可将本次独立鉴证与 ISO/IEC 27001 作为供应商安全评估的参考材料之一,具体适用与风险评估仍需结合自身合规要求与内部审查决定。需要白皮书或进一步材料的团队可通过官方渠道联系获取。