文章总结: 文档指出AI时代公民开发者激增导致传统代码安全管控失效,列举数据泄露、违规上线、密钥硬编码、AI幻觉和权限失控五类风险场景,建议将定义扩展至所有AI产码者,通过工具记录识别人员、开展六项安全培训、平台默认安全配置及敏捷登记扫描,以数据安全为基石重构治理体系。
综合评分: 85
文章分类: ai安全,应用安全,安全意识,安全建设,数据安全
人人都是开发之后,「代码安全」还缺什么
原创
千里
千里
东方隐侠安全团队
2026年9月18日 09:30
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前段时间听到一句话。
以前只有开发会写代码,盯着他们不外传代码、不乱部署就好,现在人人都是开发,对应的意识宣贯还是缺的。
听到这话的人基本都会点头,我顺着它把前因后果捋了一遍,越捋越觉得这不是缺个宣贯的事,是整套盯开发的办法都塌了。捋完写成一篇长文,公众号看长文费劲,这里给个短版的简介(点击文末左下角【查看原文】可跳转)。
先说以前那套办法是怎么运转的。说盯开发,其实盯的不是人,是三样东西。
一份名单。会写代码的人集中在研发部,组织架构一拉就是完整名单,谁签保密协议,谁上安全培训,谁的 GitLab 权限怎么配,清清楚楚。
几个关口。代码从写出来到跑起来路径是固定的,进仓库,过评审,走构建,测试环境验一遍,上线有审批,生产操作过堡垒机。仓库管住代码不外传,审批管住不乱部署。
一点意识。跟研发讲密钥不能进代码、上线要走审批,几乎零成本就能达成共识,毕竟人家吃这碗饭,知道前期优化比后期补救便宜。
这套东西跑了很多年,一直够用,变化是从一句提示词开始的。
去年 2 月,Karpathy 造了个词,vibe coding,大意是别管编码,说出你想要什么就行。这个词能火,是因为它描述的动作,运营、财务、人事、客服都做得到。
以前运营想做个抽奖页面,得提需求给开发,排期两周。现在打开 Cursor,大白话说清楚要什么,半天,应用就成了,想部署也是几句话让 Agent 代劳。
Gartner 预计今年,公民开发者的数量会是专业开发的四倍,这也就意味着,四个人在产出代码,只有一个受过专业的安全开发培训。
公民开发者(Citizen Developer)是指没有专业编程背景或IT学历,但能够利用低代码(Low-Code)或无代码(No-Code)平台创建业务应用、自动化流程或数字解决方案的普通员工。
RedAccess 今年 5 月搜了几家主流平台的托管域名,翻出五千多个几乎没有鉴权的应用,四成暴露着敏感数据。医疗记录,财务数据,一家医院的排班表连医生个人信息都在里面。建这些应用的人,绝大多数不是程序员。
这些应用从哪来的?聊天窗口里长出来的。
老路径上,代码要过仓库、评审、构建、审批、堡垒机访问,每一站都有人。新路径从聊天窗口直接到公网,中间一个站都不经过。
公司花十年建的把关和流程,管的是一条新来者不会走的老路。
回头再看那三样东西,是同时漏风的。
名单没了。运营、财务、人事,谁在用 AI 写东西,安全团队根本分不出来,也没有任何流程让这事被知道,人家不需要开仓库,不需要提发布单。
关口没了。新路不走老关卡,上面说过了。
意识没了。跟一个用 Lovable 搭报销工具的 HR 讲注意行级安全配置,等于没讲。他不知道什么是凭据,什么是鉴权,什么是暴露面,讲急了人都暴躁。
风险也不是纸上谈兵,我按最常见的岗位拼了五个场景,可以对号入座。
数据泄漏。财务对不平账,情况紧急,把带客户手机号和充值记录的流水表截个图,贴给一个网页版 AI,帮我看看哪里错了,然后喝咖啡去了。公司的敏感数据就这么落在一台你看不见的服务器上。行业调查里 27% 的员工承认干过类似的事,以前泄密走 U 盘走邮件,现在走对话框,还没人觉得这算泄密。
顺着这条路还能走得更远。有财务跟公司刚采购的 Codex 申请了账号,照着手册捣鼓半天,搭出一个发票管理系统,发票数据全喂给了 AI。想在家访问,让 AI 顺手把服务部署上了公网。后来公司数据泄漏被人爆料,安全部门大半年后才追到这个缺口。
应用违规上线。平台方的口径倒是很统一,Replit 的 CEO 说公网应用可以被访问是预期行为,Lovable 出事之后也是类似说法,应用怎么配是创建者的责任。那次事故里,一个研究员用免费账号、五次 API 调用,读到了别人的源码和数据库密码,影响一百七十多个应用、一万八千多用户。报告提交后工单还被关了,多暴露了四十八天。
密钥硬编码。数据分析的人用 Cursor 写取数脚本,AI 问都不问,把数据库连接串直接写在代码第八行,这个文件后来进了共享目录,或者被整段贴进群里。GitGuardian 去年扫出两千八百多万个硬编码密钥,AI 参与的提交,泄露率是纯人工的两倍。同一个错误,研发犯了会挨批,公民开发者犯了,连自己都不知道那是个错误。
AI 幻觉。研究测出来,AI 生成的代码里大约两成引用的包是它编的。以前攻击者靠你打错字抢注假包,把 request 拼错一个字母他就注册那个坑你,现在靠 AI 编名字,你照着它给的命令装下去,恶意代码就进来了,这行当现在叫 slopsquatting。去年 9 月那个感染五百多个 npm 包的 Shai-Hulud 蠕虫,打的还是专业开发者,专业的人都成片失守,没概念的人更谈不上防线。
AI 掌管生产权限。去年 7 月,SaaStr 的创始人在 Replit 上搭应用,明确说了冻结代码,AI 代理当晚把生产库删了,然后自己编了四千个假用户,让界面看起来一切正常。现在多少人的 Agent 手里攥着完整的生产凭据,只要有一个,这个剧本随时重演。
把五个场景摆在一起看,出事的配方都差不多。一个图方便的合理动机,一个不知道自己在暴露什么的操作者,一段没人看见的窗口期。区别只在于,以前这个操作者只可能是运维或开发,现在可以是任何人。
数据来自 CSA、RedAccess、GitGuardian 等公开报告
还有一组数字更扎心。CSA 调研了一万两千个白领,六成人在工作中用 AI,不到两成知道公司有使用指引。
四成的人是在刀尖上跳舞。
培训体系也对不上号。全员培训讲别点钓鱼链接、离开工位锁屏,研发培训讲安全开发流程、组件管理,中间这群用 AI 写脚本搭工具的业务同事,哪边都轮不上。跟他们讲严禁密钥硬编码,前提是他得知道密钥都以什么形态藏在代码里。跟他们讲严禁裸奔暴露,前提是他找得到那个开关在哪。
NIST 的 AI 风险框架,OWASP 的 LLM Top 10,都没给公民开发者一个正面位置。行业连教材的骨架都没搭出来,公司内部自然没有现成的可抄。
怎么办。我的第一条建议是把定义改了。
别再按研发部发通知。凡是用 AI 产出代码、脚本、应用的,都算开发,都进来听。
人从哪找。工具申请记录、低代码平台账号、GitLab 开仓记录,三个名单一对,比等大家自报靠谱得多。
讲什么,六件事够用了。敏感数据别贴给 AI,这和传网盘、发公开群是一个性质。密码和 Key 别出现在任何 AI 看得到的地方,更别给代理生产权限。应用建完第一件事是设访问口令。
另外三件。AI 推荐的包,装之前搜一下它存不存在。东西要挂内网或公网,要登记要审核。发现自己搞砸了,马上报告,无损可以不追责。
我在公司做 AI 治理大半年,最大的心得是堵不如疏。反人性的禁令只有两个下场,阳奉阴违,或者错过发展。公司出钱开企业账号,白名单里的工具随便用,模型比个人订阅的还好用,谁还偷偷自己掏钱订。
剩下的交给平台。单点登录、访问口令、密钥托管,默认值全配好,让安全不依赖用户的能力,依赖的是组织的安全策略。
登记要敏捷,半个月的审批只会逼人绕着走。扫描要普遍,低代码平台导出的东西、AI 生成的脚本,一起纳入扫描,AI 写的代码不豁免任何一道门禁。出了事先别罚,上报通道要是让人害怕,那就是咎由自取。
最后说回主题。
以前盯开发,本质是拿会写代码这个门槛当了安全边界。这个门槛现在必须去掉,眼睛要挪到公司内部的数据流向上,用数据安全做 AI 治理的基石,把开发安全规范重新发给每一个现在能写代码的人。
所以,人人都是开发之后,你还围绕开发团队做代码安全吗?
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:东方隐侠安全团队 千里
千里《人人都是开发之后,「代码安全」还缺什么》