一句话看懂:AI 编程工具把软件开发速度推到了“机器级”,但安全治理流程仍是“人工级”,这种错配让软件安全风险被同步放大。Veracode 最新报告显示,82% 的企业已背上安全债,其中 60% 为严重级别。
事件核心:发生了什么
云安全公司 Veracode 的首席信息安全官 Sohail Iqbal 在 TechRadar 撰文指出,AI 辅助编码正在让软件风险“拉满”。其逻辑并非 AI 生成的代码本身漏洞更多,而是 AI 让组织能够以前所未有的速度构建和部署软件,远超现有安全、治理与风险管理流程的承载能力。
Veracode 发布的《2026 年软件安全状况报告》提供了关键数据:82% 的组织存在安全债务(长期未修复的漏洞),60% 的组织背负严重安全债务,即漏洞一旦被利用可能造成重大损失。此外,第三方代码占最危险、最持久漏洞的 66%,说明 AI 不仅增加了第一方代码产量,更推高了整体软件复杂度。
为什么重要
传统安全治理的设计前提是“人”是软件创建流程的瓶颈——评审、审批、审计和修复流程都假设开发周期以周或月为单位。AI 辅助开发把时间线大幅压缩,当软件能够以机器速度生成、修改和部署时,单纯依赖人工介入的治理模型便难以为继。
这一失衡正在成为 AI 时代最核心的软件安全挑战。Iqbal 强调,AI 不引入风险,而是放大风险管理难度:团队能生成指数级增长的软件,远超传统安全流程的设计治理范围。对于整个行业而言,这意味着安全策略必须从“逐行审查代码”转向“机器速度的自动化治理”——包括自动化风险分析、持续依赖评估、管道内策略执行以及基于业务风险的修复优先级排序。
对用户/开发者/创作者的影响
对开发者而言,AI 编码工具虽然大幅提升了产出效率,但“写得快”不等于“写得安全”。在 AI 辅助开发成为常态的背景下,开发者需要更主动地将安全扫描、依赖检查和合规校验嵌入 CI/CD 流水线,而非依赖发布前的人工审查兜底。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对企业采购和技术决策者来说,引入 AI 编程工具时需要同步评估安全治理能力是否匹配。报告中的安全债务数据意味着,单纯追求开发速度而忽视修复能力,会让应用从资产变成负债。监管层面,董事会和监管机构仍会要求组织证明其部署的软件是安全的,无论它是由人还是 AI 编写的。
值得关注的后续
目前公开信息显示,Veracode 的呼吁指向一个明确方向:机器速度的治理将成为安全工具链的下一竞争焦点。值得观察的三个具体动向:一是主流 AI 编程工具(如 GitHub Copilot、Cursor 等)是否会内置更严格的安全扫描与依赖风险评估功能;二是企业安全预算是否会从单纯的漏洞扫描工具转向自动化治理平台;三是监管机构是否会针对 AI 生成代码出台专门的合规要求,而非沿用传统软件安全标准。
来源:TechRadar


