乌贼在慕尼黑写BUG
2天前·测试·5年+
工作里用 AI,有没有踩过什么大坑?
AI帮我写代码,也帮黑客开了后门上周做安全扫描,发现有段AI生成的代码存在SQL注入风险。同事一脸懵逼,说这段代码看着挺规范的啊,怎么还有问题?问题就在于AI的代码来自公开数据集,它学的是一般写法,不是安全写法。它不会考虑你们公司的权限模型,也不会主动做输入校验和参数化查询。更麻烦的是,AI生成的依赖包版本可能已经过时,带着已知CVE漏洞。要不是安全团队拦了一道,这段代码就要进生产环境了。现在我们的code review流程加了一条:AI生成的代码要单独标注,重点审查安全相关逻辑。别觉得AI写的就靠谱,它写的是“能跑”,不是“安全”。技术债,有时候是你自己亲手埋下的。
发布于 北京
分享
评论
赞
未登录
友善发言
评论
加载中
下载脉脉APP,成就职业梦想
违法不良信息&未成年人有害信息举报电话/客服电话:400 065 0808
违法不良信息&未成年人有害信息举报邮箱/客服邮箱:maimai@taou.com
清朗系列专项行动相关违规信息举报电话:400 065 0808,举报邮箱:maimai@taou.com
个人/企业等被诽谤侮辱、人身权或知识产权等被侵犯、网络谣言的举报地址:maimai.cn/tousu | 涉企虚假不实信息举报投诉专区
京ICP备12005786号-1copyright©maimai.cn