Analytiker och företagsledare menar att ”vibe-kodning” utgör ett allvarligt säkerhetshot mot företag och kan leda till att data läcker ut till allmänheten.
– Den största risken just nu är att hårdkodade hemligheter laddas upp via vibe-kodade applikationer till Github och därmed skapar en ingång, säger Pete Shoard, forskningschef för cybersäkerhet på Gartner.
Begreppet ”vibe-kodning” myntades av Andrej Karpathy för att beskriva hur utvecklare numera kan skapa applikationer genom att chatta med verktyg och tjänster för generativ AI. AI kan snabbt generera kod för att skapa ett program, vilket innebär en dramatisk förändring jämfört med den traditionella manuella utvecklingsprocessen.
Det är inte förvånande att vibe-kodning nästan omedelbart blev den senaste trenden i utvecklarvärlden.
Företagen har skyndat sig att vidareutbilda sina anställda för att dra nytta av tekniken genom att uppmuntra icke-tekniska medarbetare att använda vibe-kodning för att utveckla applikationer. Företagen har sett fördelarna, bland annat snabbare applikationsutveckling och snabbt skapande av prototyper eller mockups av slutprodukter.
– Vibe-kodning gör det lättare för team som saknar erfarenhet av utveckling eller säkerhet att skriva appar, vilket utökar företagets angreppsyta, säger Erik Nost, senior säkerhetsanalytiker på Forrester Research.
Mjukvaruföretag vibe-kodar inte nödvändigtvis programvarupatchar, men de kan utnyttja AI-verktyg för att påskynda utvecklingen av dem, säger Nost.
”Det vanligaste motivet för vibe-kodning – 62 procent – är hastighet och effektivitet, där de som använder vibe-kodning framhåller snabb utveckling”, skrev forskare från Massey University och University of Auckland i en forskningsstudie som publicerades förra månaden.
AI-kodningsverktyg producerar fungerande programvara på timmar istället för veckor. Men de snabbt framskridande kodningsprocesserna försummar ofta kodgranskningar eller säkerhetskontroller, vilket ökar risken för oupptäckta sårbarheter.
”Andra betonade att även om resultaten kan verka snygga och funktionella, kan de dölja subtila logikfel, prestandaflaskhalsar eller allvarliga säkerhetsbrister som först blir uppenbara senare”, skrev forskarna.
AI-verktyg kan ge felaktiga resultat vid dåliga instruktioner, och samma sak kan hända med vibe-kodning. Därför krävs kraftfulla granskningsverktyg för att verifiera och validera resultaten, skrev akademiska forskare från USA och Storbritannien i en artikel publicerad den 30 juni av Association for Computing Machinery.
Anställda som använder sig av vibe-kodning kan snabbt ta fram hundratals applikationer, men dessa insatser kan också skapa problem, enligt Shoard från Gartner.
– Inte alla kommer att skannas. Det kommer inte att finnas någon gemensam standard. Det är inte en patch som alla kan installera.
Den stora faran är att känslig information eller immateriella rättigheter kan läcka ut, säger Shoard.
I många fall kan till exempel verktyg för vibe-kodning synkronisera datafiler med offentliga arkiv som Github, vilket oavsiktligt leder till att interna företagsfiler laddas upp på internet.
Den nuvarande hype kring vibe-kodning har ”gjort AI en enorm otjänst”, säger Frank Erickson från 28Stone, ett konsultföretag som utvecklar programvara för kapitalmarknaderna.
– Det finns en enorm skillnad mellan vibe-kodning och utveckling av företagsprogramvara, och några av de mest högljudda och aggressiva förespråkarna för AI har fastnat lite för mycket i konceptet, säger han.
AI kanske förändrar karaktären på en rad olika yrken, särskilt för utvecklare, men vibe-kodning går inte att skala upp – och det kan inte helt ersätta utveckling av företagsprogramvara.
– Jag blir ganska irriterad när våra medarbetare internt refererar till AI-verktyg som ’vibe coding’. Om de tror att det är vad de sysslar med har de missförstått saken, säger Erickson.
Vibe-kodning, som visserligen kan vara bra för prototyputveckling av programvara, bör regleras av riktlinjer och utvecklingsprinciper, menade forskarna. Det skulle innefatta noggranna granskningar för att hantera ”hallucinationer” och säkerhetsrisker, samt skickligt utformade uppmaningar för att ge bättre sammanhang, skrev forskarna från USA och Storbritannien.
”AI fungerar främst som en assistent … som ger lokala kodförslag och stöd i inlärningen, samtidigt som den övergripande inriktningen, integrationen och valideringen överlåts till den mänskliga utvecklaren”, säger de.
Utöver automatiserad säkerhetsgranskning bör styrningen omfatta ”kontinuerlig övervakning av teknisk skuld”, menade indonesiska forskare i en forskningsartikel som publicerades förra månaden.
Forskarna föreslog ett ramverk för ”vibe-coding” som innefattar granskning, tolkning och validering av AI-genererad kod som en del av den typiska livscykeln för mjukvaruutveckling. Denna grund ”möjliggör utveckling av riskbaserade styrningsprinciper som kan vägleda … i att ansvara för AI-assisterad programmering på ett ansvarsfullt sätt”, skrev forskarna.