新浪新闻

AI代码洪流冲垮审核防线各方观点

BigNews 06.25 07:59
观点:

观点组1: 行业应对不能依赖‘用AI解决AI问题’的单一路径,必须同步构建匹配AI迭代速度的责任规则、验证体系与治理体系,否则将陷入‘漏洞生产竞赛’与‘制度阵痛期’的长期危机。
观点作者:安德鲁·博斯沃思
观点内容:过去需数百名工程师、数月完成的项目,如今数十人几天就能搞定。但AI对运营模式的深远影响,不仅在于降本增效,更在于暴露了整个行业治理规则的严重滞后——责任边界模糊、验证体系缺失、协作流程崩溃,这才是最致命的瓶颈。


观点作者:Linux基金会研究院
观点内容:中小开源项目维护者代码编写工作量下降42%,但审核调试工作量飙升67%,总工作量仅减少11%。Anthropic模型6周挖出2万漏洞,但绝大多数中小项目无资源跟进修复——行业正陷入‘发现快于修复’的被动竞赛,根源在于制度填平远落后于技术迭代。


观点作者:Kate Holterhoff
观点内容:我将这一现象命名为‘AI Slopageddon’(AI垃圾末日)。当AI生成的代码通胀与人类信任通缩同步发生,仅靠AI审查工具无法破局。必须建立‘政策即代码’框架、强制溯源追踪、分层质量门禁,让规则跑在代码前面。


观点作者:天融信
观点内容:大模型安全网关必须实现代码前置全量审计、敏感数据动态脱敏、多模型流量统一管控。AI编程研发不能以牺牲安全为代价,政策标准(如《生成式人工智能服务安全基本要求》)已明确指向:高效创新的前提是安全可控与合规运营。


观点组2: AI编程正引发系统性代码过载危机,生成效率的跃升未被审核能力匹配,导致漏洞激增、技术债务膨胀和交付瓶颈恶化。
观点作者:乔尼·克利珀特
观点内容:我们已经无法跟上代码交付速度,审核与修复能力明显滞后。一家金融服务企业单月代码产量从2.5万行提升至25万行后,积压超100万行未审核代码,漏洞数量同步失控。这不再是局部问题,而是整个开发流程的结构性失衡。


观点作者:Xavier Portilla Edo
观点内容:AI生成的PR中只有十分之一是合理的,其余九个浪费了维护者的时间。GitHub每月收到1700万个AI Agent发起的PR,半年增长4倍,而人类审查吞吐量毫无提升,导致审查队列持续延长,成为阻塞交付的最大瓶颈。


观点作者:Linus Torvalds
观点内容:AI编程制造的是‘成本转移’危机:代码生成端效率红利成倍转化为审核与维护端沉重负担。Linux内核提交量涨20%,但核心里程碑却在倒退;安全邮件列表一半处理时长用于分拣AI生成的无效漏洞报告——这不是技术问题,是生态治理的全面失能。


观点作者:Cloudsmith
观点内容:42%的代码由AI生成,但三分之一开发者未在每次部署前审查AI产出,导致大量未经验证代码直接投入生产环境。AI快速复用未知或不可信代码,放大了SBOM缺失、依赖污染与供应链漏洞风险,人工审查缺口已成为新型安全威胁源。


观点组3: 开发者角色正从‘编码执行者’根本性转向‘需求定义者、架构设计者与AI结果审核者’,审查能力、调试能力与责任判断力已成为比编码能力更稀缺的核心资产。
观点作者:米歇尔·卡塔斯塔
观点内容:如今公司里人人都能写代码,这既是幸事,也是祸端。工程师不再花时间逐行编写,而是把精力用于构思创意、设定目标、指导方向和审核结果。真正的稀缺资源不是写代码的人,而是能判断AI写得对不对的资深工程师。


观点作者:字节跳动技术VP
观点内容:以后招人,代码审查能力比编码能力重要三倍。当AI生成代码需更多时间审查、修复更多bug、埋下更多技术债务时,ROI就从效率问题变成财务问题。审核不再是‘过一下’,而是决定系统生死的核心技能。


观点作者:Linux内核社区
观点内容:《AI生成代码提交指南》明确要求:所有AI辅助生成的PR必须标注来源,并经过人工实质审查;无审查者直接拒收。这59行文档标志着开源治理范式的转向——信任不能替代验证,责任边界必须由人来锚定。


观点作者:快手鸿蒙团队
观点内容:AI代码生成率达80%,人效提升1.7倍,但线上故障率飙升242.7%,程序员单项目缺陷率从9%升至54%,审核耗时增加441.5%。这证明:AI解决的是‘写代码’的效率,而非‘写对代码’的质量——后者完全依赖人的判断力。


观点组4: AI生成代码质量显著劣于人工代码,bug率高70%、安全漏洞多57%、可读性差3倍,且存在幻觉依赖、版本滞后与不安全默认配置等新型系统性风险。
观点作者:CodeRabbit
观点内容:对470个GitHub仓库的扫描显示,AI生成代码总体bug率是人工代码的1.7倍,严重与关键问题倍率在1.5–2.3之间。这些缺陷常通过单元测试,却在三个月后修改时爆发——逻辑正确但结构混乱,形成隐蔽技术债务。


观点作者:Veracode
观点内容:45%的AI生成代码无法通过OWASP Top 10安全检查;Cloud Security Alliance联合研究更指出62%含设计缺陷或已知漏洞,漏洞密度达人工代码2.7倍。AI从训练数据中继承并规模化复制漏洞,而非消除它。


观点作者:IEEE与斯坦福大学联合研究团队
观点内容:AI辅助编程带来三类新型风险:合成漏洞与幻觉依赖(如捏造不存在的包名)、对环境版本的滞后敏感(调用Python 3.7废弃API却运行于3.12)、以及不安全默认配置(继承Stack Overflow中关闭校验的教程模式)。这些风险跨语言、难检测、后果严重。


观点作者:Black Duck
观点内容:三分之二的受稽代码库存在授权冲突,创历史最高比例。AI编码助手基于Copyleft开源代码训练,却未保留原始授权信息,导致开发者在不知情中侵权——这不仅是质量缺陷,更是法律与合规层面的系统性风险。


加载中...