合作媒體

AI輔助程式開發潛藏風險 IT主管防範「Vibe slop」成課題

商傳媒|林昭衡/綜合外電報導

隨著人工智慧(AI)輔助程式開發工具日益普及,雖然能提升開發速度,但也衍生出新的「Vibe slop」風險,意指過度依賴 AI 或未能有效審核其生成程式碼所導致的品質問題與負面影響。專家警告,這些風險恐加劇技術債(technical debt),並可能導致重大的營運中斷與法律糾紛,成為 IT 主管必須正視的新課題。

根據《Search IT Operations》報導,有別於一般泛稱的 AI 品質問題,Vibe slop 的風險更具體地體現在程式碼中。未經審查的程式碼漏洞會演變成技術債,而這些未被察覺的技術債則形成營運上的盲點。研究發現,AI 模型可能建議不安全的程式設計模式,例如硬編碼憑證(hardcoded credentials)、認證捷徑,以及未經驗證的輸入,進而引發 SQL 注入(SQL injection,指透過惡意輸入修改資料庫指令以竊取或破壞資料)等風險。

一項針對 16 個 AI 模型生成的 1,760 個程式碼庫進行評估的報告指出,平均每個程式碼庫存在 15 個漏洞。這些漏洞主要集中在記錄失敗(logging failures)、注入缺陷(injection flaws)、不安全設計和存取控制破損等方面。vCSO.ai 創辦人 Nick Shevelyov 強調:「未經有效驗證就以機器速度發布的程式碼,不是高產量,而是未經驗證的庫存,最終會成為資產負債表上的負債。」

AI程式碼品質惡化技術債與營運風險

AI 生成程式碼導致的 Vibe slop 問題,正使技術債日益惡化,因為 AI 產生的程式碼累積速度遠超團隊的審查能力。Sutherland 資深副總裁 Sudheer Mareddi 指出,新的技術債形式包括重複邏輯、不一致的設計模式,以及不必要的抽象化。此外,AI 生成的程式碼通常僅針對「快樂路徑」(happy path,指程式正常運作的理想情況)進行驗證,卻忽略了併發問題(concurrency issues)、資源洩漏(resource leaks)及邊緣案例(edge cases)等常見的應用程式故障,直到實際負載下才會顯現。

營運影響已有所浮現。去年 3 月,亞馬遜(Amazon)零售網站在一週內發生兩次服務中斷,部分原因就是 AI 輔助程式碼變更所致。其中一次導致 12 萬筆訂單流失及 160 萬次網站錯誤,另一次則估計損失 630 萬筆訂單。Commvault 的資訊長 Ha Hoang 提到一個案例:AI 生成的程式碼繞過了現有的認證模式,創造了一個簡化的實現,儘管通過初步測試,卻在安全審查時因忽略既定存取控制而未獲通過。他表示,這類問題能在流程中透過安全與架構審查在短時間內被發現。

合規與人員技能衝擊

除了技術與營運問題,AI 生成程式碼還可能引發法律與合規風險。AI 模型若使用公共儲存庫進行訓練,可能導致版權管理資訊被剝奪,如 2022 年針對 Copilot 提出的 Doe v. GitHub 訴訟案。另外,Vibe coding 工具若未能自動化法規框架控制,可能在不知情下嵌入違反《一般資料保護規範》(GDPR)、《健康保險流通與責任法案》(HIPAA)或《支付卡產業資料安全標準》(PCI-DSS)等法規的內容,進而引發合規問題。

長期而言,過度依賴 Vibe coding 工具也可能削弱開發人員解決問題的能力。Sembi 工程副總裁 John-Paul Herold 警告,若不及早對法規框架的控制進行自動化,下一個合規週期將面臨混亂。Sudheer Mareddi 也認為,AI 能加速編碼,卻無法取代工程判斷,首當其衝受影響的將是診斷能力。此外,由不一致 AI 輸出建立的程式碼庫,將使新進員工難以學習,當系統發生故障時,也沒有人能完全理解,進而減緩事件回應速度。

Pearl 技術長 JP Beaudry 舉例說明,AI 在發現程式碼中較小的問題,例如競爭條件(race conditions)、命名問題和空值安全(null safety)上表現良好,但卻無法理解業務中「每天五個銷售線索是合約承諾」這樣關乎商業邏輯的關鍵資訊,因此錯過了最重要的缺陷。這顯示 AI 缺乏業務情境判斷能力,仍需人為介入審核,以確保程式碼的品質與業務目標一致。