微信扫码

  • 138-3822-3726

138-3822-3726

< >
资讯动态 首页 > 新闻资讯

为什么人工智能生成的代码不能将安全性视为事后考虑的问题?

作者:文熙信息科技 日期:2026-08-13 点击:1
一键分享

如果引入重大漏洞或违反法规,速度上的提升就毫无意义。


在人工智能工具接触生产代码之前,需要一个治理层。


将CI/CD 流水线视为 AI 生成代码质量的保障层。不要依赖单个工程师手动发现所有问题。


17.jpg


以下是一些你应该实施的实用 CI/CD 控制措施:


用于标记已知漏洞模式的静态分析工具。

秘密扫描以捕获硬编码的凭据。

对人工智能建议的软件包进行依赖性审计,这些软件包可能是虚构的或已被篡改的。

即使 AI 生成代码的速度加快,测试覆盖率阈值也不会下降。

在部署管道中利用人工智能进行异常检测,以便在发布前标记有风险的差异。

随着人工智能应用的普及,我们的目标是让流程更加严格,而不是更加宽松。 


如果质量把关不严密,更快的代码生成速度意味着技术债务积累得更快。


数据安全、合规性和知识产权方面的考虑


对于任何一家处理敏感客户数据的 SaaS 或 B2B 软件公司的工程领导来说,这都是一个不容商榷的领域。


基于云端的AI编码工具存在的风险:


数据泄露:除非您有企业协议禁止,否则发送给第三方模型的代码和上下文可能会用于训练。


知识产权风险:将专有业务逻辑作为上下文传递给共享模型,这会带来法律团队需要评估的风险。


合规范围:如果您的代码库涉及个人数据,您需要了解 AI 工具的使用如何影响您对 GDPR、SOC 2 或行业特定法规的合规性。


15.jpg


以及相应的缓解措施:


使用具有明确数据处理条款的企业级协议(Copilot for Business、Claude for Enterprise)。


如果您对数据驻留有严格要求,请评估 Tabnine 等本地部署方案。


制定明确的政策,规定哪些上下文信息可以传递给人工智能工具,哪些不能传递给人工智能工具。


将 AI 生成的代码通过您现有的安全审查流程进行运行。


Veracode 的 2025 年 GenAI 代码安全报告测试了 80 多项编码任务中的 100 多个 LLM,发现45% 的 AI 生成代码引入了安全漏洞。 


研究表明,更大、更新的模型在编写安全代码方面并不比旧模型更胜一筹。缺乏治理的速度是劣势,而非优势。

上一条:如何衡量人工智能的应用是否真正有效?

下一条:人工智能如何支持软件开发生命周期?