明知AI生成代码存安全漏洞 多数企业仍选择直接上线部署

近日全球科技行业调研显示,72%的开发团队承认在生产环境中部署过已知存在安全漏洞的AI生成代码,而当前自动化AI攻击工具可在数秒内定位并利用常规代码漏洞,攻击效率较3年前提升近40倍。这一矛盾现状暴露了企业在AI代码开发效率与系统安全优先级之间的普遍取舍困境,也引发了行业对AI代码审计体系建设的广泛讨论。

配图

过去两年间,GitHub Copilot、CodeLlama等AI代码生成工具的渗透率已突破83%,接近九成的开发人员表示会在日常编码中借助AI工具完成基础功能、框架搭建等重复性工作,代码输出效率较纯人工开发提升了47%到120%不等。

当前不少企业的数字化转型项目交付周期被压缩至传统流程的1/3,多数开发团队没有足够时间对AI生成的每一段代码做完整渗透测试。某头部互联网企业安全部门负责人透露,其内部排查发现AI生成代码的漏洞检出率较人工编码高出21%,但为了赶在竞品之前上线新功能,超过六成的低危漏洞会被标注为“后续迭代修复”,直接随版本上线。

更值得警惕的是,当前黑产已经普遍采用AI自动化漏洞挖掘工具,此前有安全团队实测,针对未修补的常见AI生成代码漏洞,AI攻击工具平均只需要8.7秒就能完成漏洞利用、植入后门的全流程,远快于传统人工攻击的数小时甚至数天周期。

针对这一现状,全球网络安全行业已经开始行动,目前已有部分科技企业开始调整AI代码开发流程,比如要求所有AI生成代码必须经过至少两层自动化审计加一层人工抽检,高危功能模块的AI代码需要100%人工复核。也有安全厂商正在开发针对性的AI代码漏洞检测工具,专门识别AI生成代码中常见的逻辑疏漏、第三方组件依赖漏洞等问题,检测准确率较通用代码检测工具提升近60%。

业内专家指出,AI代码的安全问题不可能通过叫停AI工具解决,更合理的路径是将安全规则嵌入AI代码生成的全流程:从训练阶段就给代码大模型注入安全规范,降低生成漏洞代码的概率,同时在开发、测试、上线各环节匹配对应的自动化安全检测工具,最终实现效率提升和风险可控的平衡。预计未来2到3年,全球范围内会出台AI代码开发的相关安全标准,强制要求企业对AI生成代码做全流程安全审计。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。