根据 Veracode 对 100 多个模型的研究,AI 生成的代码中约有 45% 会引入 OWASP Top 10 安全漏洞。做没有安全审查层的\"vibe coding\"是真实存在的风险,已经让好几个平台付出了惨痛代价。
"vibe coding"是软件创作史上最有趣的一件事:你描述你想要什么,AI 帮你把它建出来,你连一行代码都不用碰。纯粹的魔法。但所有魔法都有它的小字条款,而这里的小字条款有点吓人:那些神奇代码中的很大一部分,出厂时就自带了安全漏洞。
让热情降温的数据
安全公司 Veracode 认真做了这个实验:他们让 100 多个 AI 模型去生成代码,然后逐一审计。结果呢?其中大约 45% 的代码引入了 OWASP Top 10 漏洞——也就是网络世界里最经典、最危险的那份安全缺陷清单。将近一半。这就好比叫外卖,每两单里就有一单带着一份变质的食材。虽然不一定每次都让你生病,但概率高得让人无法忽视。
为什么 AI 会(无意间)写出不安全的代码
并不是 AI 心怀恶意。而是它从互联网上数百万个示例中学习,而互联网上既有好代码,也有不安全的代码。此外,在构建时,AI 处于"乐观模式":它想的是让这个功能跑起来,而不是攻击者可能如何滥用它。这就像一个手速极快的锁匠,装了一扇完美的门……却有时忘了给它上锁。门开合自如,堪称完美。问题是,还有谁能把它打开。
这不是理论:已经有真实的受害者
这件事并没有止步于一份报告。已经有 vibe coding 平台被曝光,凭据和数据处于暴露状态,任何懂得去看的人都能访问。当你全速生成而无人审查时,一次疏忽不会只停留在你的屏幕上:它会进入生产环境,被全世界发现。没有安全防护网的速度不是速度:它是一场慢镜头里的坠落。
解药不是停止使用 AI——而是给它配一个守护者
答案不是回到全手工编程(那已经没有意义了)。答案是加上第二个大脑,在代码进入生产环境之前,审查 AI 建出来的东西:抓出暴露的密钥、泄露数据的查询、没有保护的端点。这种文化——构建得快,但头顶有一个安全守护者——正是把一个严肃的项目和一场等着发生的事故区分开来的东西。
我们是怎么思考这件事的
在 NeuralOS,我们从一个信念出发:安全纪律不应该是专家的奢侈品,而应该是标配就自带的东西。用 AI 构建必须既快又安全,而不是以牺牲一方来成全另一方。事实上,正是这个想法促使我们创造并免费送出了一个开源的代码安全守护者——因为我们相信,抓 bug 并带来修复,应该是每一个用 AI 构建的人都能触及的,而不只是那些付得起一整支安全团队的人。