无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

AI應用元年,只會yes,無視風險?軟件開發的航行日志全面開源

0
分享至


新智元報道


【新智元導讀】AI寫代碼的風險隱藏在看似正確的代碼中,可能引發數據泄露或資產損失。Narwhal AI Code Risks開源項目整理了真實案例、早期信號和典型風險路徑,幫助開發者提前識別隱患,避免重蹈覆轍。

2026年,代碼正以越來越快的速度生成,卻以越來越少的審視被部署。

越來越多時候,用戶的需求被放進對話框,AI讀完上下文,補全函數,拉起依賴,改好配置,再順手生成測試。

等回過神來,一段代碼已經躺在倉庫里,等待合并。

用戶都已經形成了新的習慣,先讓AI寫出來跑起來,有問題再看哪里需要改。

但軟件世界里,最危險的東西往往是看起來平平無奇的代碼:語法正確,接口合法,測試通過,注釋完美。

可它仍然可能引入不存在的包名,打開過寬的權限,暴露數據庫......甚至讓一個能直接調用系統工具的 Agent 在提示詞注入下,把敏感數據帶出內部系統。

真正危險的,不是報錯紅燈亮起。而是所有風險儀表都顯示正常。

AI 寫代碼的風險,過去散落在各處:一篇安全博客藏著一個案例,一個 Issue 記著一段線索。等下一個團隊遇到同類問題時,又需要從頭拼湊風險來源、又要耗費大量時間精力對代碼進行大規模實證測量。

而北京大學Narwhal-Lab剛剛開源的Narwhal AI Code Risks已經把信息碎片整理好,按照真實事件、早期信號和典型風險路徑這三種類型歸類,供研究者查看。


論文鏈接: https://github.com/Narwhal-Lab/Narwhal-aicode-risks

當28項檢查全部通過

系統仍然偏航

第一條線索是一個已經合并的Pull Request,PR署名欄里赫然寫著Claude Opus 4.6和Copilot,以及四位人類開發者。28項檢查全部通過:沒有人發現問題

然后,清算機器人花了幾分鐘,拿走了價值1,778,044.83美元的抵押品。

配置文件里cbETH的價格被設成了和ETH的換算比例,約等于1.12美元,而不是實際接近2,200美元的價格。

一個價格語義錯誤就這樣穿過了開發、檢查和合并流程,最后在金融系統里變成了真實損失。這就是Moonwell cbETH預言機配置事故最刺眼的地方。

問題就出在代碼中沒有語法報錯,人類開發者也沒有立刻阻斷異常的流程。相反,它看起來很完整,很順利,這就是一次正常的工程交付。

但正是這種暗流涌動的正常,才讓它成為安全事件的典型例子。


AI Coding的風險在于它并不總是以報錯的方式出現。

很多時候,它披著正確答案的外衣,安靜地進入工程流程。代碼能跑,檢查能過,PR能合并,但業務語義已經偏離了真實世界。

在低風險項目里,這種語義偏離可能只是一次返工;但在金融、企業數據系統等敏感場景中,它將直接泄露數據、暴露權限和損失資產。

當AI參與寫代碼、改配置、做review、甚至共同署名進入PR時,我們有沒有足夠把握知道每一次偏航是怎么發生的?

綠色通行信號

照不到所有角落

早期的AI幫你寫代碼,大多停留在局部補全。如果語法寫錯了,編譯器會報錯,單元測試會失敗,CI流程會將其拒之門外。

今天的AI Coding走得更遠而監管卻遲遲卻未跟上。

它能讀文件,能改配置,能安裝依賴,能生成基礎設施腳本,也能通過Agent在多個任務之間自行規劃。

AI不再只是坐在旁邊遞工具,它開始進入軟件工程的更長鏈路。

軟件工程里原本清晰的邊界,被AI Agent重新連成了一條更長、更難溯源的路徑。


分散的記錄

需要一份公共航行日志

安全事件很少一開始就有完整結論。有些事件證據充分,可以作為真實案例進入目錄;有些還停留在社區截圖、研究員討論或初步披露階段,只適合繼續觀察;還有一些不綁定單一真實事件,卻已經形成清晰模式,適合拿來做提前推演。

Narwhal AI Code Risks把材料分成三層:`cases/`、`inferred/` 和 `scenarios/`。

cases/記錄已經有公開來源和證據鏈支撐的真實事件;inferred/保存還沒有完全坐實、但值得持續追蹤的早期信號;scenarios/整理暫不綁定單一事件、但風險路徑足夠清晰的典型場景。


如果沒有這樣的公共記錄,AI Coding 的風險很容易變成互聯網里的短期記憶。

今天大家記得某個包名,明天討論某次數據暴露,過幾個月又被新的工具熱潮覆蓋。等相似問題再次出現,團隊仍像無頭蒼蠅撞進風險未知的航區。

Narwhal AI Code Risks做的,就是把這些零散風險片段固定下來,讓后來的人可以翻到同一頁。

沿著七類索引

看見風險的來路

AI寫代碼帶來的問題,不只在代碼里。它在依賴里,在權限里,在Agent的工具調用里,更在人類對AI輸出的信任方式里。

Narwhal AI Code Risks目前把風險分成7類:供應鏈、代碼級漏洞、云與基礎設施配置、Agent風險、垂直領域風險、知識產權與合規風險,以及人為因素。


在供應鏈風險里 ,AI可能推薦不存在的依賴。代碼級漏洞里,AI可能把路徑遍歷、輸入校驗缺失、鑒權問題重新寫進業務代碼。云與基礎設施配置里,AI可能為了先把代碼跑起來給出過寬的權限、公開的存儲桶或暴露的端口。Agent風險則更復雜,不只是生成文本,而是開始執行動作。AI生成物正在給真實系統埋下隱患。

AI引擎在點火

而航行日志才剛剛翻開

當AI一步步走進真實世界,相關的風險防治不應該只停留在事后復盤或零散討論中。

Narwhal AI Code Risks真正重要的地方,是把風險案例變成可以復用的知識。

開發者可以用它識別相似問題;安全研究人員可以把它作為樣本庫;工具廠商可以從中提取檢測規則和評測基準;開源社區也可以繼續補充新的案例、新的證據和新的風險類型。

AI 的引擎正在轟鳴,每一次偏航也都應該留下坐標。風險從來不會因為被忽視而消失,但經驗可以被記錄與傳遞。真正有價值的并非發現一次漏洞,而是讓后來者不必再踏入同一個陷阱。

Narwhal AI Code Risks正在做的,就是為AI應用元年的軟件世界,留下一份開源的航行日志。

參考資料:

https://github.com/Narwhal-Lab/Narwhal-aicode-risks

編輯:LRST

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
日本再度挑釁,強登釣魚島盤查中國船,中方的回應,全世界都懂了

日本再度挑釁,強登釣魚島盤查中國船,中方的回應,全世界都懂了

探索新高度
2026-06-14 12:26:55
廣東一女子手臂上長鵪鶉蛋大小腫包,醫生切開皮膚取出兩條10厘米長活蟲,提醒:做飯時這個習慣要不得

廣東一女子手臂上長鵪鶉蛋大小腫包,醫生切開皮膚取出兩條10厘米長活蟲,提醒:做飯時這個習慣要不得

環球網資訊
2026-06-14 07:41:06
知名大學研究生院副院長病逝,享年55歲

知名大學研究生院副院長病逝,享年55歲

雙一流高校
2026-06-15 00:34:52
“摸奶子”再惹爭議,OPPO的流量反噬開始了

“摸奶子”再惹爭議,OPPO的流量反噬開始了

品牌頭版
2026-05-13 10:18:15
核工部退休高工老太太一段采訪火了:來生我絕不把孩子培養優秀!

核工部退休高工老太太一段采訪火了:來生我絕不把孩子培養優秀!

犀利強哥
2026-06-11 06:59:33
1962年,當36歲夢露當眾褪衣亮相那一刻,生命就已經進入了倒計時

1962年,當36歲夢露當眾褪衣亮相那一刻,生命就已經進入了倒計時

毒舌小紅帽
2026-06-10 18:33:58
馬斯克變身包租公:向全世界展示了,數據中心到底有多么暴利

馬斯克變身包租公:向全世界展示了,數據中心到底有多么暴利

民間胡扯老哥
2026-06-09 05:44:14
金融男的三件套,變了

金融男的三件套,變了

叫我娛樂菌
2026-03-30 19:35:53
魔都天氣現場:“隔壁”已入梅上海網友瑟瑟發抖,官方回應:還沒入梅!本周四起降水增多,周五前后有雷雨

魔都天氣現場:“隔壁”已入梅上海網友瑟瑟發抖,官方回應:還沒入梅!本周四起降水增多,周五前后有雷雨

新聞晨報隨申Hi
2026-06-15 18:16:28
無解的陽謀!菲律賓傻眼了,美國做夢都沒想到中國在黃巖島這招

無解的陽謀!菲律賓傻眼了,美國做夢都沒想到中國在黃巖島這招

銘記歷史呀
2026-06-15 19:26:52
遇見小面被曝“維權成癮”!網友憤怒,評論區驚現神評論

遇見小面被曝“維權成癮”!網友憤怒,評論區驚現神評論

魔都姐姐雜談
2026-06-14 16:43:19
MacBook需要多久重啟一次?用戶們說:別學Windows每周重啟,但這3個時刻必須做

MacBook需要多久重啟一次?用戶們說:別學Windows每周重啟,但這3個時刻必須做

野生運營
2026-06-15 03:10:00
主持人:B費應該罷賽、逼宮,要求主教練棄用C羅!

主持人:B費應該罷賽、逼宮,要求主教練棄用C羅!

歷史第一人梅西
2026-06-14 21:42:10
泰國長公主離世,死因曝光:撐了1286天,終是敗給了“基因彩票”

泰國長公主離世,死因曝光:撐了1286天,終是敗給了“基因彩票”

妙知
2026-06-15 11:27:05
姆巴佩:22年世界杯決賽后沒哭不是忍住了,而是當時被打懵了

姆巴佩:22年世界杯決賽后沒哭不是忍住了,而是當時被打懵了

懂球帝
2026-06-15 02:28:11
廣東,將有特大暴雨

廣東,將有特大暴雨

第一財經資訊
2026-06-15 16:39:23
攤牌了!榜眼不滿馬刺!總決賽史上第2強新秀

攤牌了!榜眼不滿馬刺!總決賽史上第2強新秀

籃球實戰寶典
2026-06-15 18:48:09
全球首發,胰島素注射一周一次!中國2型糖友將率先受益

全球首發,胰島素注射一周一次!中國2型糖友將率先受益

南方都市報
2026-06-15 17:02:54
英法德意四國稱將解除對伊朗制裁

英法德意四國稱將解除對伊朗制裁

財聯社
2026-06-15 07:56:04
郝金玉已任中國華能董事、黨組副書記

郝金玉已任中國華能董事、黨組副書記

澎湃新聞
2026-06-15 17:34:26
2026-06-15 22:20:49
新智元 incentive-icons
新智元
AI產業主平臺領航智能+時代
15474文章數 66926關注度
往期回顧 全部

科技要聞

白宮一個電話,最強Claude上線三天就沒了

頭條要聞

女生當模特被折騰3個半小時 遭老板嫌棄顏值取消合作

頭條要聞

女生當模特被折騰3個半小時 遭老板嫌棄顏值取消合作

體育要聞

世界杯開賽4天,亞足聯依然保持不?。?/h3>

娛樂要聞

黃大煒猝逝過程太離奇,母親追查真相

財經要聞

活鼠、活蛆、農殘超標 山姆回應被約談

汽車要聞

網易X智己 夏日尊享內購會,熱力收官

態度原創

游戲
旅游
手機
親子
公開課

《GTA6》不在邁阿密世界杯打廣告?不屑于蹭熱度!

旅游要聞

上海迪士尼擴建項目全速推進,蜘蛛俠園區、第三座酒店取得新進展

手機要聞

618大促領大額券至高省2000!華為全場景好物選購指南

親子要聞

“10塊錢的鞋,咋敢給孩子穿?”寶媽情緒失控:你們都很有錢嗎

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版