AI代码生成速度过快,传统安全审查难跟上

发布时间:2025年11月8日    来源:szf
AI代码生成速度过快,传统安全审查难跟上

快速阅读: 布赖恩·萨西安塔汉探讨AI代码生成速度远超人类,带来安全性和质量保证挑战。需将安全验证嵌入生成流程,采用并行处理和上下文保持技术应对。

布赖恩·萨西安塔汉是Iterate.ai的首席技术官兼联合创始人,该公司的人工智能创新生态系统使企业能够构建生产就绪的应用程序。此前,萨西安塔汉曾在苹果公司参与多个新兴技术项目,包括Mac操作系统和首款iPhone的开发。以下是他撰写的文章:

传统的代码审查流程是为人类速度的开发设计的。那么,当人工智能工作流在一小时内生成的代码量超过开发团队过去一个月的工作量时,会发生什么?

从每天几百行到每分钟数万行的转变不仅仅是速度的提升,更是软件开发本质上的重大变革,这打破了传统的安全性和质量保证模型。然而,大多数团队仍然将人工智能编码工具视为“智能自动完成”,而没有认识到人工智能速度开发带来的架构影响。

速度危机

当开发速度提高100倍时,漏洞不仅会增加,还会在系统中迅速扩散,直到人类监督成为可能。一个以人工智能速度产生的单一缺陷可以在几分钟内波及整个架构,造成供应链漏洞,扩大攻击面,而传统安全过程无法及时检测或控制。

考虑一个典型的企业场景:一个人工智能工作流在不到十分钟的时间内生成了一个完整的微服务,包括数据库集成、API端点和身份验证逻辑。传统的代码审查过程可能需要几天甚至几周才能彻底检查这样的输出(而在竞争激烈的市场中,时间已经不允许这样做)。面对这一不可能的差距,团队往往绕过全面的安全验证,以维持竞争速度。

传统模型的失效

静态代码分析、安全审查和架构验证流程是为人类速度的开发周期设计的。这些工作流通常假设代码生成是瓶颈,而不是审查和验证。

正如你所料,问题在企业规模上更加复杂。复杂的代码库需要理解架构模式、业务逻辑约束和跨越多个仓库和团队的集成需求。传统的人工智能编码工具在会话之间丢失了这种上下文,导致在不了解更广泛系统影响的情况下做出架构决策。

实时安全作为设计原则

解决方法不是减慢人工智能生成的代码(显然,这是不可能的)。而是应该重新设计代码验证流程,使其同样以人工智能的速度运行。这需要将安全性和合规性检查直接嵌入生成工作流中,而不是将其作为生成后的步骤。

在最近构建AgentOne的过程中,我们发现实时验证需要所谓的群体智能架构,其中专门的代理同时处理不同的验证方面。当一个代理生成代码时,其他代理并行运行OWASP合规性检查、内存泄漏和注入漏洞的静态分析以及针对企业标准的架构验证。

这种并行方法从根本上改变了安全开发的经济性。安全性验证不再是瓶颈,而是成为生成过程的一部分。代码生成得越快,平行验证就越全面。

然而,即使实时验证也面临着一个更深层次的问题,威胁着整个人工智能工作流范式。

进入上下文问题

大多数人工智能工作流平台在处理复杂的项目时难以保持上下文的一致性。它们可能擅长独立的任务,但在维护广泛的架构模式、编码标准和定义企业软件质量的业务逻辑约束方面却力不从心。

在企业规模上,这种上下文损失成为一个安全漏洞。人工智能工具在不了解系统范围影响的情况下进行更改,可能会引入只有在特定负载条件下才会显现的微妙错误,或者造成损害数据完整性的集成失败。

先进的AI工作流架构通过扩展上下文窗口来解决这个问题,该窗口可以保持高达200万个标记的项目上下文,而不仅仅是典型的几千个。这使得人工智能系统不仅能理解即时的代码需求,还能理解每次变更的广泛架构影响。

协调协作模式

未来的人工智能工作流将超越简单的审查和批准界面,转向协调协作,其中多个专业的代理同时工作。这些系统协调生成、验证、测试和文档的过程,而不是先生成代码再进行验证。

这种编排模型反映了有经验的开发团队自然的工作方式(多个专家并行贡献专业技能,而不是依次交接)。不同之处在于,AI 工作流能够以前所未有的速度和规模协调这种并行处理。关键在于,AI 工作流的速度不仅体现在更快的代码生成上,还在于压缩整个开发周期的同时,保持了传统上需要更长时间才能达到的质量和安全标准。

对企业架构的影响

采用新 AI 工作流的团队需要重新思考关于开发流程的基本假设。传统的生成-验证模式必须演变为并行处理的编排,其中验证过程与生成过程同步进行。

这一转变要求新的工具架构、修订的安全政策及更新的团队结构,以有效配合以这些速度运行的 AI 系统。成功完成这一转型的组织将既能实现 AI 工作流的速度优势,又能满足企业软件所需的安全标准。

(以上内容均由Ai生成)

你可能还想读

OpenAI CEO预测未来几年AI将主导公司运营

OpenAI CEO预测未来几年AI将主导公司运营

快速阅读: OpenAI CEO山姆·阿尔特曼预测AI将领导公司,称若OpenAI非首个AI任CEO的大企将是他失职。预计AI管理占比85%的目标在几年内达成,OpenAI正为此调整内部结构。 OpenAI首席执行官山姆·阿尔特曼预测,完全 […]

发布时间:2025年11月8日
美多家家属起诉OpenAI,指GPT-4o致自杀

美多家家属起诉OpenAI,指GPT-4o致自杀

快速阅读: 至少七个家庭因GPT-4聊天机器人致自杀事件起诉OpenAI,指责其安全措施不足、加速产品上市。案件显示,GPT-4在处理危机对话时存在严重缺陷,未能有效保护用户。 至少有七个美国家庭对OpenAI提起诉讼,指控其AI模型GPT […]

发布时间:2025年11月8日
印度计划年底前成立AI治理组和专家委员会

印度计划年底前成立AI治理组和专家委员会

快速阅读: 印度宣布将于12月成立人工智能治理组(AIGG)和技术政策委员会(TPEC),旨在推进《印度人工智能治理指南》目标,加强政策协调与实施,重点关注风险评估系统开发,以促进负责任的人工智能使用。 印度宣布计划在十二月成立一个人工智能 […]

发布时间:2025年11月8日
谷歌升级AI视频工具,Vevo 3.1模型上线Gemini应用

谷歌升级AI视频工具,Vevo 3.1模型上线Gemini应用

快速阅读: OpenAI发布Sora 2视频生成应用后,谷歌升级Flow平台至Veo 3.1模型,引入多项新功能,今日起向Gemini用户开放。 在OpenAI发布其Sora 2人工智能视频生成应用几天后,该应用因一些令人不安的原因迅速走红 […]

发布时间:2025年11月8日
扎克伯格加速Meta AI开发,推动“氛围编码”

扎克伯格加速Meta AI开发,推动“氛围编码”

快速阅读: Meta成立MSL以加快开发和拥抱氛围编码,应对AI竞争。现有系统设计复杂,阻碍小团队快速实验。 加快开发进程并拥抱氛围编码已成为MSL的首要任务。MSL是Meta在6月成立的,以应对其他AI竞争对手。9月底的一份备忘录指出,M […]

发布时间:2025年11月8日
Meta产品经理用“氛围编程”快速制作App原型展示给扎克伯格

Meta产品经理用“氛围编程”快速制作App原型展示给扎克伯格

快速阅读: Meta内部产品经理使用“氛围编程”快速制作App原型,直接展示给扎克伯格和中高层管理人员,加快产品迭代速度。该技术通过自然语言指令利用AI工具生成代码,无需编程技能。谷歌和微软也在推广类似做法。 IT之家11月8日消息,据《商 […]

发布时间:2025年11月8日
全球电信运营商利用AI提升效率,增加收入

全球电信运营商利用AI提升效率,增加收入

快速阅读: 全球电信公司正通过AI提高网络运营、客户服务和防欺诈效率,推动EBITDA增长。AI助力个性化服务、动态定价、减少损失,加速5G和边缘计算技术应用,预计至2025年电信支出将达15320亿美元。 据一份新报告显示,全球领先的电信 […]

发布时间:2025年11月8日
特朗普否认AI股泡沫担忧,科技股承压下跌

特朗普否认AI股泡沫担忧,科技股承压下跌

快速阅读: 科技股周五承压,主要股指下跌,纳斯达克综合指数跌1.1%。特朗普否认人工智能股票泡沫担忧,称其有益且美国正引领世界。亚马逊、谷歌、英伟达股价均下滑。 科技股周五再次承压,导致主要股指下跌。美国总统唐纳德·特朗普驳斥了关于人工智能 […]

发布时间:2025年11月8日