← 最新论文
💻 computer science

The Impact of AI-Assisted Development on Software Security: A Study of Gemini and Developer Experience

该研究通过对 159 名开发者的量化实验发现,尽管 AI 工具(如 Gemini)未能显著提升代码安全性,但开发者的编程经验对保障软件安全具有关键作用且无法被 AI 完全替代。

原作者: Nadine Jost, Benjamin Berens, Manuel Karl, Stefan Albert Horstmann, Martin Johns, Alena Naiakshina

发布于 2026-03-18
📖 1 分钟阅读☕ 轻松阅读

原作者: Nadine Jost, Benjamin Berens, Manuel Karl, Stefan Albert Horstmann, Martin Johns, Alena Naiakshina

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这是一篇关于人工智能(AI)如何影响软件开发安全的研究论文。为了让你更容易理解,我们可以把这篇论文想象成一次"厨师与智能助手"的烹饪实验。

🍳 核心故事:当“天才但健忘”的助手加入厨房

想象一下,你是一家餐厅的主厨(开发者),现在餐厅人手不足,老板决定给你配一个超级智能的烹饪助手(AI 工具,比如 Google 的 Gemini)。

这个助手有两个版本:

  1. 免费版:像是一个热情但知识稍浅的实习生。
  2. 付费版(高级版):像是一个拥有更强大数据库和更贵食材的资深顾问。

研究问题
有了这个助手,我们做出来的菜(软件)会不会更安全、更好吃?

  • 如果主厨自己经验丰富,助手能帮上忙吗?
  • 如果主厨是新手,助手能代替他吗?
  • 花钱买“付费版”助手,真的比“免费版”做出来的菜更安全吗?

🔬 实验过程:159 位厨师的考验

研究人员找了 159 位 来自世界各地的自由职业厨师(开发者),让他们完成一个任务:写一个能管理用户网站链接的网页程序。这个程序必须包含“用户注册”和“登录”功能,而且绝对不能有安全漏洞(就像做菜不能有毒一样)。

他们把厨师分成了三组:

  1. 无助手组:只能靠自己的手艺。
  2. 免费版助手组:只能用免费的 Gemini。
  3. 付费版助手组:只能用付费的 Gemini Advanced。

最后,研究人员像“食品安全检查员”一样,仔细检查他们做的菜,看看有没有以下 5 种常见的“毒素”(安全漏洞):

  • XSS(像有人往菜里混入假香料,让食客中毒)。
  • CSRF(像有人冒充食客点菜,乱改菜单)。
  • SQL 注入(像有人往汤里倒进错误的化学试剂)。
  • 输入验证失败(像没检查食材新鲜度就下锅)。
  • 密码存储错误(像把客人的银行卡密码直接写在菜单上,而不是加密锁起来)。

💡 主要发现:意想不到的结果

1. 经验才是王道(老厨师依然最稳)

发现:无论有没有 AI 助手,经验越丰富的厨师,做出来的菜越安全

  • 比喻:就像一位做了 20 年菜的老厨师,即使让他用新式智能厨具,他依然知道哪里容易着火,哪里容易放错盐。而新手即使有最贵的智能厨具,如果不懂原理,还是容易把菜烧焦。
  • 结论:AI 可以帮忙切菜、洗菜(写基础代码),但不能替代厨师的经验和判断力

2. 免费版 vs. 付费版:没太大区别

发现:使用免费版助手和付费版助手的厨师,做出来的菜在安全性上几乎没有差别

  • 比喻:这就好比用“普通版”和“豪华版”的自动炒菜机。虽然豪华版可能声音更小、外观更亮,但在“把菜炒熟且不放毒”这个核心指标上,两者表现差不多。
  • 结论:为了写代码安全,没必要非要花大钱买付费版 AI,免费版的效果已经足够(或者说,两者都不足以完全保证安全)。

3. AI 是个好帮手,但不是救世主

发现

  • 新手受益:对于没有安全经验的新手厨师,AI 确实帮他们少犯了一些错(比如密码加密做得好了一点,SQL 注入少了一点)。
  • 老手警惕:有经验的厨师会检查AI 的建议。他们发现 AI 有时会给出“过时的食谱”(旧的安全方案)或者“幻觉”(瞎编的指令)。
  • 结论:AI 是一个很好的副驾驶,但方向盘必须握在人类手里。如果你完全信任 AI 而不检查,菜里可能就会有毒。

4. 一个奇怪的现象:越自信越容易出错?

发现:那些自称“我很懂安全”的厨师,做出来的菜反而比那些“不懂安全”的人稍微差一点点。

  • 比喻:这就像有些老手觉得“我闭着眼都能炒好”,结果反而忽略了细节;而新手因为害怕,反而更仔细地检查了每一个步骤,或者更依赖 AI 的提示。
  • 结论:有时候,过度自信反而会让开发者忽略安全检查。

📝 给普通人的启示(总结)

这篇论文告诉我们几个简单的道理:

  1. AI 不是魔法:它不能凭空变出完美的软件。它只是工具,就像一把更锋利的刀,但刀工好坏还是看人。
  2. 经验无法被替代:在涉及安全(比如银行、医疗软件)的关键领域,资深开发者的经验依然是最宝贵的资产。公司不能为了省钱,把资深员工全换成"AI+ 新手”。
  3. 别盲目信任付费版:如果你是为了代码安全,免费的 AI 和付费的 AI 效果差不多。不要以为花了钱就万事大吉。
  4. 保持怀疑:无论 AI 多聪明,它都会犯错(比如给出过时的安全建议)。人类必须最后把关,检查 AI 生成的每一行代码。

一句话总结
AI 就像是一个博学但偶尔会犯迷糊的实习生。它可以帮你干活,让你效率更高,但绝不能代替你当老板。要想做出“安全”的软件,还得靠人类自己的经验和警惕心。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →