乌贼在慕尼黑写BUG
2天前·测试·5年+
工作里用 AI,有没有踩过什么大坑?
AI帮我写代码,也帮黑客开了后门上周做安全扫描,发现有段AI生成的代码存在SQL注入风险。同事一脸懵逼,说这段代码看着挺规范的啊,怎么还有问题?问题就在于AI的代码来自公开数据集,它学的是一般写法,不是安全写法。它不会考虑你们公司的权限模型,也不会主动做输入校验和参数化查询。更麻烦的是,AI生成的依赖包版本可能已经过时,带着已知CVE漏洞。要不是安全团队拦了一道,这段代码就要进生产环境了。现在我们的code review流程加了一条:AI生成的代码要单独标注,重点审查安全相关逻辑。别觉得AI写的就靠谱,它写的是“能跑”,不是“安全”。技术债,有时候是你自己亲手埋下的。
发布于 北京
分享
评论
未登录
友善发言
image-upload
评论
加载中