网易首页 > 网易号 > 正文 申请入驻

使用 AI 编写代码并不意味着代码更加安全

0
分享至


随着越来越多的人使用 AI 工具编写代码,这些工具本身正在引入更多的安全漏洞。

佐治亚理工学院 SSLab 的研究人员一直在跟踪可归因于 AI 生成代码缺陷的 CVE 漏洞。

去年 8 月,他们发现了两个可以明确与 Claude Code 关联的 CVE 漏洞 — CVE-2025-55526(n8n-workflows 中严重性为 9.1 的目录遍历漏洞)和 GHSA-3j63-5h8p-gf7c(x402 SDK 中的输入处理不当错误)。

今年 3 月,他们识别出 35 个 CVE 漏洞 — 其中 27 个由 Claude Code 生成,4 个由 GitHub Copilot 生成,2 个由 Devin 生成,Aether 和 Cursor 各生成 1 个。

Claude Code 的过度代表性似乎源于其最近的人气激增。根据软件工程师 Jodan Alberts 创建的分析网站 Claude's Code 显示,在过去 90 天里,Claude Code 已向公共代码库添加了超过 307 亿行代码。

佐治亚理工学院的研究人员从 2025 年 5 月 1 日开始测量,截至 2026 年 3 月 20 日,CVE 记分卡显示:

Claude Code:49 个(11 个严重)

GitHub Copilot:15 个(2 个严重)

Aether:2 个

Google Jules:2 个(1 个严重)

Devin:2 个

Cursor:2 个

Atlassian Rovo:1 个

Roo Code:1 个

在分析的 43,849 个安全通告中,有 74 个 CVE 可归因于 AI 编写的代码。

佐治亚理工学院 SSLab 研究员赵汉卿在接受《The Register》邮件采访时表示,这些 AI CVE 应该被视为下限值,而不是比例。

"这 74 个案例是我们找到明确证据表明 AI 生成的代码导致漏洞的确认实例,"他说。"这并不意味着其他约 50,000 个案例都是人工编写的,而是意味着我们无法在这些案例中检测到 AI 的参与。

"以 OpenClaw 为例,它有超过 300 个安全通告,看起来大量使用了 AI 编码,但大多数 AI 痕迹已被清除。我们只能确信地确认约 20 个具有明确 AI 信号的案例。基于这样的项目,我们估计真实数字可能比我们目前检测到的高 5 到 10 倍。"

赵汉卿表示,CVE 数量不应被解读为 AI 代码工具因为数量低就能提供更安全的代码的标志。

"仅 Claude Code 就出现在 GitHub 上超过 4% 的公共提交中,"他解释说。"如果 AI 真的只对 50,000 个公共漏洞中的 74 个负责,那将意味着 AI 生成的代码比人工编写的代码安全几个数量级。我们认为这是不可信的。"

他说,低数字"反映的是检测盲点,而不是优秀的 AI 代码质量。"

佐治亚理工学院的发现印证了乔治城大学安全与新兴技术中心于 2024 年 11 月发布的研究。

基于对 GPT-3.5-turbo、GPT-4、Code Llama 7B Instruct、WizardCoder 7B 和 Mistral 7B Instruct 的测试,乔治城研究人员发现,"在所有五个模型中,大约 48% 的生成代码片段可以编译,但包含被 ESBMC(基于 SMT 的高效上下文界限模型检查器)标记的错误,我们将其定义为不安全代码。"

大约 30% 的生成代码片段通过了 ESMBC 验证,被认为是安全的。

赵汉卿表示,正在提交的 AI 生成代码数量正在激增。"端到端编码智能体目前正在兴起,"他解释说。"仅 Claude Code 在 GitHub 上就有超过 1500 万次总提交,占所有公共提交的 4% 以上。

"这部分反映了更多人在使用 AI 工具。但这不仅仅是数量问题。人们使用这些工具的方式正在发生变化。一年前,大多数开发者使用 AI 进行自动补全。现在人们正在对整个项目进行随性编码,提交他们几乎没有阅读过的代码。这是一个不同的风险档案。"

Q&A

Q1:AI 生成的代码真的比人工代码更安全吗?

A:研究表明并非如此。虽然目前检测到的 AI 相关 CVE 漏洞数量相对较低,但这主要反映的是检测盲点,而不是 AI 代码质量更优。实际上,约 48% 的 AI 生成代码包含安全缺陷,只有 30% 被认为是安全的。

Q2:Claude Code 在代码安全漏洞中占多大比例?

A:根据佐治亚理工学院的研究,截至 2026 年 3 月,在 74 个可归因于 AI 的 CVE 漏洞中,Claude Code 占 49 个(其中 11 个为严重级别),这与其在 GitHub 上超过 4% 的公共提交占比和最近的人气激增有关。

Q3:为什么 AI 编码工具会带来安全风险?

A:主要原因包括:AI 工具本身会引入漏洞,人们使用方式的改变(从自动补全转向整个项目的随性编码),以及开发者提交他们几乎没有仔细阅读的 AI 生成代码,这创造了不同的风险档案。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
里子面子都丢了,森林北自曝身体出了问题,汪峰的体面被撕碎

里子面子都丢了,森林北自曝身体出了问题,汪峰的体面被撕碎

素衣读史
2025-11-19 16:09:14
不充电的混动来了,吉利i-HEV这次戳中谁的痛点?

不充电的混动来了,吉利i-HEV这次戳中谁的痛点?

趣味萌宠的日常
2026-03-28 08:06:21
上海崇明线年底通车!30分钟直达浦东!为何崇明人却笑不出来?

上海崇明线年底通车!30分钟直达浦东!为何崇明人却笑不出来?

水泥土的搞笑
2026-03-28 13:14:16
4连胜!加兰30+5,伦纳德28+8绝杀,西部前二难办了,快船要冲冠

4连胜!加兰30+5,伦纳德28+8绝杀,西部前二难办了,快船要冲冠

巴叔GO聊体育
2026-03-28 14:30:14
丈夫出轨,我心灰准备打掉孩子,医生却告诉我:你丈夫10年前结扎

丈夫出轨,我心灰准备打掉孩子,医生却告诉我:你丈夫10年前结扎

娱乐洞察点点
2026-03-28 15:39:21
欧尔班:中国简直不可战胜

欧尔班:中国简直不可战胜

观察者网
2026-03-27 21:59:51
20通电话4次会见会谈,中国外长密集斡旋伊朗局势

20通电话4次会见会谈,中国外长密集斡旋伊朗局势

中国网
2026-03-28 14:24:10
杨振宁离世5个月,翁帆远赴英国真相曝光,藏21年的秘密瞒不住了

杨振宁离世5个月,翁帆远赴英国真相曝光,藏21年的秘密瞒不住了

离离言几许
2026-03-13 22:38:05
2020年女子当众扇儿子耳光,儿子直接跳楼,如今女子已自杀身亡

2020年女子当众扇儿子耳光,儿子直接跳楼,如今女子已自杀身亡

观察鉴娱
2026-03-18 09:09:10
张雪峰走了,万人空巷!为什么他们哭得最厉害?

张雪峰走了,万人空巷!为什么他们哭得最厉害?

消化石医生
2026-03-28 13:23:09
24岁女生网恋奔现38岁大叔,留宿不走了,网友:一天班也不想上!

24岁女生网恋奔现38岁大叔,留宿不走了,网友:一天班也不想上!

新时代的两性情感
2026-03-28 16:35:24
匈牙利民调惊人反转,反对党支持率领先,欧尔班连任存疑

匈牙利民调惊人反转,反对党支持率领先,欧尔班连任存疑

小武侃风云
2026-03-28 13:58:28
教育部宣布中考重大变革,取消 5:5 分流,升学规则将全面调整?

教育部宣布中考重大变革,取消 5:5 分流,升学规则将全面调整?

今朝牛马
2026-03-26 20:22:18
这就是钱学森后人真实的样貌,女儿定居美国,儿子长孙精忠报国!

这就是钱学森后人真实的样貌,女儿定居美国,儿子长孙精忠报国!

旧史新谭
2026-03-25 13:15:22
图赫尔的考核!友谊赛英格兰球员评分:拉师傅独秀 本怀特回归抢戏

图赫尔的考核!友谊赛英格兰球员评分:拉师傅独秀 本怀特回归抢戏

仰卧撑FTUer
2026-03-28 10:42:05
想拿中国尿素救春耕,先还钱!中国锁定俄油巨单,印度彻底出局

想拿中国尿素救春耕,先还钱!中国锁定俄油巨单,印度彻底出局

小蔑谈事
2026-03-28 01:32:42
程潇不愧是“奶潇”

程潇不愧是“奶潇”

情感大头说说
2026-03-16 00:19:50
塔利班和朱拉尼请求出战?美国夺取伊朗石油岛,有多少帮手

塔利班和朱拉尼请求出战?美国夺取伊朗石油岛,有多少帮手

三石记
2026-03-28 15:46:42
中亚街头惊现广东佛山大巴!当地交管回应:车子被转卖了

中亚街头惊现广东佛山大巴!当地交管回应:车子被转卖了

快科技
2026-03-27 17:08:10
美方承认犯下的错误,特朗普之前真的没料到,中国敢跟美国这么打

美方承认犯下的错误,特朗普之前真的没料到,中国敢跟美国这么打

三农老历
2026-03-28 01:46:26
2026-03-28 17:59:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17228文章数 49696关注度
往期回顾 全部

科技要闻

遭中国学界"拉黑"后,这家AI顶会低头道歉

头条要闻

美媒:和欧盟"外长"发生激烈交锋 鲁比奥"显然很恼火"

头条要闻

美媒:和欧盟"外长"发生激烈交锋 鲁比奥"显然很恼火"

体育要闻

“我是全家最差劲的运动员”

娱乐要闻

王一博改名上热搜!个人时代正式开启!

财经要闻

用AI来“增效”,大厂打错了算盘

汽车要闻

置换补贴价4.28万起 第五代宏光MINIEV正式上市

态度原创

艺术
房产
游戏
本地
公开课

艺术要闻

这位富二代写的草书,据说康生临摹500多遍

房产要闻

6.8万方!天河员村再征地,金融城西区开发全面提速

重大翻车!知名3A游戏PS5光盘货不对板 玩家集体踩坑

本地新闻

在潍坊待了三天,没遇到一个“潍坊人”

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版