警告:Vibe Coding可能成为安全威胁
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-08-19 10:47
浏览: 0
点赞: 0
收藏: 0
分析师和高管们警告称,Vibe Coding(氛围编程)正成为企业面临的头号安全威胁,可能导致数据泄露到公开网络。
"目前最大的风险是,通过vibe coding应用将硬编码密钥上传到GitHub,然后被攻击者利用作为入侵通道。"Gartner网络安全研究主管皮特·肖德(Pete Shoard)说。
"Vibe Coding"一词由安德烈·卡帕西(Andrej Karpathy)创造,用来描述开发者通过与生成式AI工具聊天来创建应用的新方式。AI能快速生成代码创建程序,与传统手动开发流程相比发生了巨大变化。该概念一经提出便迅速风靡开发者社区,企业纷纷鼓励非技术员工用vibe coding开发应用,以期获得更快的开发速度和快速原型迭代。
但安全专家警告,便利的背后是不断扩大的攻击面。"Vibe coding让没有开发或安全经验的团队也能编写应用,这扩大了企业的攻击面。"Forrester Research高级安全分析师埃里克·诺斯特(Erik Nost)说。
梅西大学与奥克兰大学上月发布的研究显示,vibe coding最常见的动机是"速度与效率"(占62%)。AI编码工具能在几小时内产出可用软件,而非数周。但快速推进的编码流程往往忽视代码审查或安全检查,增加了未检测漏洞的风险。"输出看起来干净、可用,但可能隐藏微妙的逻辑错误、性能瓶颈或严重的安全缺陷,这些只有到后来才会显现。"研究人员写道。
AI工具在提示不佳时可能产生幻觉,vibe coding同样如此。为此,美英学者在6月30日发表于美国计算机协会的论文中呼吁,需要大量审计工具来验证和确认AI生成的结果。
肖德提醒,员工用vibe coding可以快速生成数百个应用,但"并非所有应用都会被扫描,也不存在可以统一安装的补丁"。更大的危险在于敏感信息或知识产权泄露——vibe coding工具在很多情况下会把数据文件与GitHub等公共仓库同步,无意中将内部企业文件上传到互联网。
为资本市场开发软件的咨询公司28Stone的弗兰克·埃里克森(Frank Erickson)直言,当前的vibe coding炒作"对AI造成了巨大伤害"。"Vibe coding和企业软件开发之间有着巨大的区别,一些最响亮、最激进的AI倡导者过于迷恋这个概念。"他说,"当我们的员工内部把AI工具称为vibe coding时,我会很恼火。如果他们认为自己做的就是这个,那就是误解。"
研究人员建议,vibe coding虽然适合软件原型开发,但应受准则和开发原则约束,包括通过大量审计来应对幻觉和安全风险,以及用熟练的提示提供更好的上下文。"AI主要扮演助手的角色,提供局部的代码建议和学习支持,而把整体方向、集成和验证留给人类开发者。"印尼研究人员上月发表的论文则提出,治理还应包括"持续的技术债务监控",并建立包含检查、解释和验证AI生成代码的vibe coding框架,将其纳入常规软件开发生命周期,以支持负责任地采用AI辅助编程。