警惕"氛围编程":企业面临的数据泄露与安全风险

作者: CBISMB

责任编辑: 邹大斌

来源: CBISMB

时间: 2026-08-25 14:23

关键字: 开发 AI安全 企业IT 编程 氛围编

浏览: 0

点赞: 0

收藏: 0

分析师和企业高管警告称,"氛围编程"(Vibe Coding)已成为企业面临的首要安全威胁之一,可能导致敏感数据泄露到公共领域。

"当前的头号风险,是通过氛围编程应用上传到GitHub的硬编码密钥(hard-coded secrets),它们会为攻击者提供入侵通道。"Gartner网络安全研究主管Pete Shoard表示。

"氛围编程"一词由Andrej Karpathy创造,用以描述开发者通过与生成式AI工具对话来创建应用的方式:AI能快速生成代码搭建程序,与传统的手工开发流程形成巨大反差。这一方式迅速在开发者社区走红,企业也纷纷鼓励非技术人员用氛围编程开发应用,以获得更快的应用开发和原型构建速度。

但风险随之而来。Forrester Research高级安全分析师Erik Nost指出:"氛围编程让没有开发或安全经验的团队也能编写应用,这扩大了企业的攻击面。"梅西大学和奥克兰大学上月发表的研究显示,氛围编程最常见的动机(62%)是速度与效率,但快速产出的软件往往跳过代码审查和安全检查,增加了未被发现的漏洞风险。研究人员写道:"代码输出看起来干净可用,却可能隐藏着只有后期才暴露的细微逻辑错误、性能瓶颈或严重安全缺陷。"

更大的危险在于敏感信息或知识产权的泄露。氛围编程工具在许多情况下会将数据文件同步到GitHub等公共代码库,无意间把企业内部文件上传到互联网。Shoard还指出,员工能快速炮制数百个应用,"它们不会都被扫描,彼此没有共性,也不存在一个人人都能安装的统一补丁。"

资本市场软件咨询公司28Stone的Frank Erickson则批评当前的炒作"严重伤害了AI":"氛围编程和企业软件开发之间有巨大差异,一些嗓门最大、最激进的AI拥趸对这个概念的执念太深了。"他表示,氛围编程无法规模化,更无法彻底取代企业级软件开发,"当我听到内部有人把AI工具称作氛围编程时,我会很恼火。如果他们真以为自己在做的是氛围编程,那就是理解错了。"

研究人员建议,氛围编程虽适合软件原型开发,但必须置于指导方针和开发原则的治理之下:包括针对幻觉和安全风险的重度审计、为AI提供更好上下文的高质量提示词。美国和英国的研究者在6月底发表的论文中强调:"AI主要扮演助手角色,提供局部代码建议和学习支持,而整体方向、集成和验证仍应留给人类开发者。"印尼研究者还提出,治理应包含"持续的技术债务监控",并在软件开发生命周期中加入对AI生成代码的检查、解读和验证,以制定基于风险的治理政策,负责任地采用AI辅助编程。

©本站发布的所有内容,包括但不限于文字、图片、音频、视频、图表、标志、标识、广告、商标、商号、域名、软件、程序等,除特别标明外,均来源于网络或用户投稿,版权归原作者或原出处所有。我们致力于保护原作者版权,若涉及版权问题,请及时联系我们进行处理。