团队全面拥抱 AI 后无人读码,作者总结 6 条验证实践
Specialist_Agent3599 · reddit · 2026-09-03
作者团队过去两个月进入历史上最快交付期,但团队过度信任 AI,已没人真正读代码。他接受这一趋势,并给出让 AI 时代软件依然安全的 6 条一手实践:
- 多写测试:不亲自审码就要加倍堆测试覆盖,压缩 AI 错误藏身之处。
- 写与审用不同模型:作者见过模型放过自己的 bug。专用小模型审码反超大模型——NVIDIA 微调的 8B 审码模型胜过自家 70B/340B;HF 上 7B 审码模型比 70B 基线高 46%,认证类 bug 收益最大;CodeRabbit 已加入 Nemotron 支持。
- 多次廉价审查优于一次完美审查:12B 审查模型实验显示,多个模型独立跑三遍再去重,比单次精审抓得更多。
- 别信绿灯测试与覆盖率:有研究显示 LLM 生成的测试套件覆盖率 100% 但变异分数仅 4%。重要改动要故意破坏代码,确认测试真的会挂。
- 安全需独立审查:Veracode 测了 100+ 模型,45% 生成代码未通过安全测试,XSS 场景中 86% 不安全。
- 按爆炸半径分层:22000 名开发者数据显示重度 AI 采用后审查时间涨 441%、未审查合并涨 31%。认证、支付、迁移必须人审,叶子代码靠上述机制兜底。
「编程与Agent」频道最新
- Agent 时代只剩三类纯软件生意:独家 API、基础模型、自研蜂群 — menhguin · 2026-09-03
- Cola Skill 聚合社区精选 Agent Skill,每日推送新品 — oran_ge · 2026-09-03
- Qwen 发布 E-Commerce Bench:智能体开店 365 天几乎没有模型学会赚钱 — Alibaba_Qwen · 2026-09-03
- Agent 们无需直接对话:靠水印、git 与日志「留下面包屑」间接通信 — labeveryday · 2026-09-03
- Anthropic 零售双 Agent 范例一天改造了 ArcKit 六处设计 — mcraddock · 2026-09-03
- “要仔细点”不是指令:提示词写作最常见的隐形歧义 — ClickOk5811 · 2026-09-03