"Vibe Coding"正在成为企业面临的重要安全威胁,分析师和业界高管对此发出警告,认为这一趋势可能导致敏感数据流入公共领域。
"目前最大的风险,是通过'Vibe Coding'应用将硬编码的密钥上传至GitHub,从而为攻击者提供入侵途径,"Gartner网络安全研究主管Pete Shoard表示。
"Vibe Coding"一词由Andrej Karpathy提出,用于描述开发者通过与生成式AI工具对话来创建应用程序的方式。AI能够快速生成代码,与传统的手动开发流程相比,这是一次重大变革。
这一概念几乎在出现后立刻在开发者社区中引发热潮。企业纷纷鼓励非技术员工尝试"Vibe Coding",以期提升员工技能、加快应用开发速度,并快速生成产品原型或样机。
"Vibe Coding让没有开发或安全经验的团队也能编写应用,这扩大了企业的攻击面,"Forrester Research高级安全分析师Erik Nost表示。他还指出,软件公司虽然不一定用"Vibe Coding"来编写补丁,但确实在借助AI工具加速补丁开发。
梅西大学与奥克兰大学的研究人员上月发表的一项研究显示:"Vibe Coding最常见的动机是速度与效率,占比62%,使用者普遍强调其快速开发的优势。"
AI编程工具能在数小时内生成可运行的软件,而非数周。然而,这种快速推进的编程方式往往忽略了代码审查和安全检查,增加了漏洞未被发现的风险。
"有观点认为,尽管输出结果看似整洁且功能正常,但其中可能隐藏着细微的逻辑错误、性能瓶颈或严重的安全缺陷,这些问题往往在事后才会暴露,"上述研究人员写道。
提示词质量不佳时,AI工具可能产生"幻觉",Vibe Coding同样存在这一问题。美英两国学术研究人员在6月30日发表于美国计算机协会的论文中指出,这正是需要借助重要审计工具来验证和确认结果的原因。
Gartner的Shoard表示,员工借助Vibe Coding可以快速创建数百个应用,但这也会带来隐患:"并非所有应用都会经过扫描,也不存在统一标准,更不像补丁那样可以统一部署。"
他强调,最大的危险在于敏感信息或知识产权的泄露。例如,Vibe Coding工具在很多情况下可能会将数据文件同步至GitHub等公共代码仓库,无意间将企业内部文件上传至互联网。
为资本市场开发软件的咨询公司28Stone的Frank Erickson认为,当前的Vibe Coding热潮"对AI造成了极大的伤害"。他说:"Vibe Coding与企业级软件开发之间存在巨大差异,一些最为激进的AI倡导者对这一概念过于执着。"
AI或许正在改变各类工作的性质,尤其是开发者的工作,但Vibe Coding无法规模化,也无法完全取代企业级软件开发。"每当我们内部有人把AI工具称为'Vibe Coding',我就会感到不安。如果他们真的这么认为,那就是误解了,"Erickson说。
研究人员指出,Vibe Coding虽然在软件原型设计方面有一定价值,但应当受到规范和开发原则的约束。美英研究人员建议,这应包括严格的审计机制以应对幻觉和安全风险,以及精心设计的提示词以提供更好的上下文。
"AI主要作为辅助工具……提供局部代码建议和学习支持,而整体方向、集成与验证仍由人类开发者负责,"他们表示。
印度尼西亚研究人员上月发表的论文则指出,除自动化安全审计外,治理机制还应包括"持续的技术债务监控"。
这些研究人员提出了一套Vibe Coding框架,将AI生成代码的检查、解读和验证纳入常规软件开发生命周期。该基础"为制定基于风险的治理策略提供了依据,可引导……负责任地采用AI辅助编程,"研究人员写道。
Q&A
Q1:Vibe Coding是什么?为什么会带来安全风险?
A:Vibe Coding是指开发者通过与生成式AI工具对话来创建应用程序的方式。它带来安全风险的主要原因是:开发过程往往跳过代码审查和安全检查,可能导致硬编码密钥被上传至GitHub等公共仓库,或将企业内部文件意外暴露在互联网上,同时AI生成的代码还可能隐藏逻辑错误和安全漏洞。
Q2:Vibe Coding能替代企业级软件开发吗?
A:不能。业界人士明确指出,Vibe Coding与企业级软件开发之间存在巨大差异,前者无法实现规模化,也无法完全取代后者。它更适合用于软件原型设计,而非正式的企业应用开发。
Q3:企业应该如何规范使用Vibe Coding?
A:研究人员建议,企业应为Vibe Coding制定明确的规范和开发原则,包括:对AI生成代码进行严格审计以应对幻觉和安全风险、使用精心设计的提示词提供更好的上下文、建立持续的技术债务监控机制,并将代码检查、解读和验证纳入常规软件开发生命周期。
