AI代码生成速度过快,传统安全审查难跟上

发布时间:2025年11月8日    来源:szf
AI代码生成速度过快,传统安全审查难跟上

快速阅读: 布赖恩·萨西安塔汉探讨AI代码生成速度远超人类,带来安全性和质量保证挑战。需将安全验证嵌入生成流程,采用并行处理和上下文保持技术应对。

布赖恩·萨西安塔汉是Iterate.ai的首席技术官兼联合创始人,该公司的人工智能创新生态系统使企业能够构建生产就绪的应用程序。此前,萨西安塔汉曾在苹果公司参与多个新兴技术项目,包括Mac操作系统和首款iPhone的开发。以下是他撰写的文章:

传统的代码审查流程是为人类速度的开发设计的。那么,当人工智能工作流在一小时内生成的代码量超过开发团队过去一个月的工作量时,会发生什么?

从每天几百行到每分钟数万行的转变不仅仅是速度的提升,更是软件开发本质上的重大变革,这打破了传统的安全性和质量保证模型。然而,大多数团队仍然将人工智能编码工具视为“智能自动完成”,而没有认识到人工智能速度开发带来的架构影响。

速度危机

当开发速度提高100倍时,漏洞不仅会增加,还会在系统中迅速扩散,直到人类监督成为可能。一个以人工智能速度产生的单一缺陷可以在几分钟内波及整个架构,造成供应链漏洞,扩大攻击面,而传统安全过程无法及时检测或控制。

考虑一个典型的企业场景:一个人工智能工作流在不到十分钟的时间内生成了一个完整的微服务,包括数据库集成、API端点和身份验证逻辑。传统的代码审查过程可能需要几天甚至几周才能彻底检查这样的输出(而在竞争激烈的市场中,时间已经不允许这样做)。面对这一不可能的差距,团队往往绕过全面的安全验证,以维持竞争速度。

传统模型的失效

静态代码分析、安全审查和架构验证流程是为人类速度的开发周期设计的。这些工作流通常假设代码生成是瓶颈,而不是审查和验证。

正如你所料,问题在企业规模上更加复杂。复杂的代码库需要理解架构模式、业务逻辑约束和跨越多个仓库和团队的集成需求。传统的人工智能编码工具在会话之间丢失了这种上下文,导致在不了解更广泛系统影响的情况下做出架构决策。

实时安全作为设计原则

解决方法不是减慢人工智能生成的代码(显然,这是不可能的)。而是应该重新设计代码验证流程,使其同样以人工智能的速度运行。这需要将安全性和合规性检查直接嵌入生成工作流中,而不是将其作为生成后的步骤。

在最近构建AgentOne的过程中,我们发现实时验证需要所谓的群体智能架构,其中专门的代理同时处理不同的验证方面。当一个代理生成代码时,其他代理并行运行OWASP合规性检查、内存泄漏和注入漏洞的静态分析以及针对企业标准的架构验证。

这种并行方法从根本上改变了安全开发的经济性。安全性验证不再是瓶颈,而是成为生成过程的一部分。代码生成得越快,平行验证就越全面。

然而,即使实时验证也面临着一个更深层次的问题,威胁着整个人工智能工作流范式。

进入上下文问题

大多数人工智能工作流平台在处理复杂的项目时难以保持上下文的一致性。它们可能擅长独立的任务,但在维护广泛的架构模式、编码标准和定义企业软件质量的业务逻辑约束方面却力不从心。

在企业规模上,这种上下文损失成为一个安全漏洞。人工智能工具在不了解系统范围影响的情况下进行更改,可能会引入只有在特定负载条件下才会显现的微妙错误,或者造成损害数据完整性的集成失败。

先进的AI工作流架构通过扩展上下文窗口来解决这个问题,该窗口可以保持高达200万个标记的项目上下文,而不仅仅是典型的几千个。这使得人工智能系统不仅能理解即时的代码需求,还能理解每次变更的广泛架构影响。

协调协作模式

未来的人工智能工作流将超越简单的审查和批准界面,转向协调协作,其中多个专业的代理同时工作。这些系统协调生成、验证、测试和文档的过程,而不是先生成代码再进行验证。

这种编排模型反映了有经验的开发团队自然的工作方式(多个专家并行贡献专业技能,而不是依次交接)。不同之处在于,AI 工作流能够以前所未有的速度和规模协调这种并行处理。关键在于,AI 工作流的速度不仅体现在更快的代码生成上,还在于压缩整个开发周期的同时,保持了传统上需要更长时间才能达到的质量和安全标准。

对企业架构的影响

采用新 AI 工作流的团队需要重新思考关于开发流程的基本假设。传统的生成-验证模式必须演变为并行处理的编排,其中验证过程与生成过程同步进行。

这一转变要求新的工具架构、修订的安全政策及更新的团队结构,以有效配合以这些速度运行的 AI 系统。成功完成这一转型的组织将既能实现 AI 工作流的速度优势,又能满足企业软件所需的安全标准。

(以上内容均由Ai生成)

你可能还想读

专家探讨AI并非所有自动化任务的最佳选择

专家探讨AI并非所有自动化任务的最佳选择

快速阅读: Axonius首席信息安全官Liz Morton等专家讨论指出,尽管AI工具在企业中展现强大能力,但在某些自动化任务中,传统IT工具因更高效率而成为更优选择。 2025年,我们几乎无法避开人工智能。尽管自主AI代理和智能工具在企 […]

发布时间:2025年11月9日
专家探讨AI非万能,传统自动化工具仍有优势

专家探讨AI非万能,传统自动化工具仍有优势

快速阅读: Axonius首席信息安全官Liz Morton等专家讨论2026年IT自动化趋势,指出尽管AI广泛应用于企业,但在特定任务上传统自动化工具仍更高效。 2025年,我们已经到了几乎无法避开人工智能的地步。尽管自主AI代理和智能工 […]

发布时间:2025年11月9日
中国AI新模型免费发布,性能超越GPT-5和Sonnet 4.5

中国AI新模型免费发布,性能超越GPT-5和Sonnet 4.5

快速阅读: 周四,中国公司Moonshot发布Kimi K2思考模型,该模型在多项基准测试中超越GPT-5和Sonnet 4.5,且开源免费。训练成本仅460万美元,挑战美国专有模型。 周四,Moonshot发布了其新的Kimi K2思考模 […]

发布时间:2025年11月9日
AI重塑工作与协作:从助手到伙伴的转变

AI重塑工作与协作:从助手到伙伴的转变

快速阅读: 2025年TechSparks会议讨论AI代理如何改变企业协作与生产力。专家们分享了AI在企业中的应用前景,强调了安全、情境感知的重要性,并探讨了AI与人类的合作模式。 随着代理型人工智能从任务执行者转变为自主合作者,它正在重塑 […]

发布时间:2025年11月9日
GE Aerospace与Shield AI合作,F110发动机助力X-BAT项目

GE Aerospace与Shield AI合作,F110发动机助力X-BAT项目

快速阅读: GE Aerospace与Shield AI合作开发X-BAT垂直起降战斗机,采用F110-GE-129发动机,增强垂直飞行和水平机动性,旨在提升自主系统能力。 GE Aerospace与Shield AI达成协议,共同开发Sh […]

发布时间:2025年11月9日
KIEFER携手NVIDIA推动希腊AI创新,打造可持续科技生态

KIEFER携手NVIDIA推动希腊AI创新,打造可持续科技生态

快速阅读: 基弗公司与NVIDIA合作,在希腊部署DGX BasePOD基础设施,使用可再生能源,开发Sophea.ai大规模语言模型,推动AI生态建设,加速技术主权进程。 基弗公司今日宣布部署NVIDIA DGX BasePOD基础设施, […]

发布时间:2025年11月9日
梅尔特沃特扩大海得拉巴AI中心,计划招聘150名工程师

梅尔特沃特扩大海得拉巴AI中心,计划招聘150名工程师

快速阅读: Meltwater在海得拉巴扩建人工智能中心,新设施占地14,000平方英尺,现有60名研发人员,计划2026年前增至150人。 传媒、社交和消费者情报公司Meltwater扩大了其在海得拉巴的人工智能中心,新设了一处面积达14 […]

发布时间:2025年11月9日
候选人质疑AI面试官真实性,完美回答背后藏玄机

候选人质疑AI面试官真实性,完美回答背后藏玄机

快速阅读: Reddit用户分享了一次线上面试经历,面试官表现机械且重复,疑似AI操作。此贴引发广泛讨论,涉及AI伦理及透明度问题。 面试一开始像往常一样——礼貌的微笑、点头致意,视频通话中友好的交流。但很快,面试官的动作开始让人感到不安。 […]

发布时间:2025年11月9日