← 最新论文
🤖 AI

Secure Coding Drift in LLM-Assisted Post-Quantum Cryptography Development: A Gamified Fix

本文引入了“安全编码漂移”的概念,用以描述在后量子密码学开发过程中,由于对大语言模型的依赖而导致的安全性编码实践的逐渐退化,并提出了一种游戏化、大语言模型增强的框架,旨在将人工智能工具转化为主动的安全副驾驶,以缓解这些风险。

原作者: R. D. N. Shakya, C. P. Wijesiriwardana, S. M. Vidanagamachchi, Nalin A. G. Arachchilage

发布于 2026-06-19
📖 1 分钟阅读☕ 轻松阅读

原作者: R. D. N. Shakya, C. P. Wijesiriwardana, S. M. Vidanagamachchi, Nalin A. G. Arachchilage

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

大局观:与机器人助手一起建造堡垒

想象一下,你正在建造一座超级坚固、充满未来感的要塞(这就是后量子密码学,或称 PQC)。这座要塞的设计目标是抵御来自一个尚未出现但即将到来的超级强大敌人(量子计算机)的攻击。

为了建造这座要塞,你需要极其精确。蓝图中的一个微小错误——比如哪怕只在极短的时间内没锁好门,或者用错了类型的锁——都可能让敌人长驱直入,即便墙壁的其他部分看起来完美无缺。

现在,想象你有一个非常聪明的机器人助手(一个 LLM,即大语言模型)来协助你编写蓝图。这个机器人速度极快,可以瞬间写出代码。然而,这个机器人有时会犯一些微妙的错误,这些错误在表面上看起来很完美,但在底层实际上是非常危险的。

问题所在:“安全编码漂移”

这篇论文引入了一个新概念,叫做安全编码漂移(Secure Coding Drift)

你可以把它想象成肌肉萎缩。如果你去健身房锻炼了一年,你的肌肉会变得强壮。但如果你停止举重,每天只是让机器帮你举,你的肌肉最终会萎缩并变得无力。你会忘记如何独立举起重物。

在编程世界中:

  1. 开始阶段: 开发人员开始通过仔细检查机器人写的每一行代码,确保其安全性。
  2. 漂移阶段: 随着时间的推移,开发人员变得懒惰了。他们看到机器人写的代码看起来很正确,并且能通过基础测试,于是他们不再那么仔细地检查。他们开始过度信任机器人。
  3. 结果: 开发人员的“安全肌肉”变弱了。他们不再注意到那些细微且危险的错误(例如计时泄露或随机数生成问题),因为他们已经习惯了直接接受机器人的输出。

论文认为,最大的风险并不在于机器人写了坏代码,而在于人类由于过度依赖机器人,慢慢地忘记了如何成为安全专家

提出的解决方案:一个“游戏化”的修复方案

为了解决这个问题,作者提出了一个新系统,将安全检查变成了一场电子游戏。这个系统不再仅仅是一个被动工具,而是让机器人和开发人员在一个具有三个层级的结构化循环中协同工作:

  1. 生成器(机器人): 机器人编写代码,但它必须一步步展示其推导过程,而不仅仅是给出最终结果。
  2. 裁判(裁判员): 一个特殊的系统(结合了规则和另一个 AI)充当裁判。它负责检查代码中隐藏的陷阱,例如:“你是否留下了计时泄露?”或“随机数生成器是否安全?”
  3. 游戏(教练): 这是最重要的部分。系统会给开发人员提供积分、等级和挑战
    • 如果开发人员发现了机器人代码中的隐藏陷阱并将其修复,他们会获得额外积分
    • 如果他们盲目接受了一段有风险的代码,他们会失去进度或面临一个需要修复的“挑战”。

类比: 想象一所驾驶学校,车配备了自动驾驶功能。如果学员只是让自动驾驶开车,他们就拿不到分数。但如果他们发现自动驾驶忽略的危险并成功转向以确保安全,他们就会获得高分。这迫使他们保持警惕,保持驾驶技能的敏锐,而不是任由自己进入昏睡状态。

为什么这对于未来至关重要

论文指出,随着我们向“AI 原生”开发模式(即编程主要通过与 AI 对话完成)迈进,我们需要改变培训开发人员的方式。我们不能仅仅依靠能发现 Bug 的工具;我们需要能够训练人类大脑保持警觉的工具。

通过将安全检查变成一个带有奖励的游戏,该系统希望阻止这种“漂移”,并保持开发人员的安全直觉,从而确保我们未来的量子防御堡垒能够被正确地建造。

核心观点总结

  • 风险: 依赖 AI 编程会让开发人员逐渐失去发现安全缺陷的能力(安全编码漂移)。
  • 原因: 开发人员习惯于信任看似正确但实则存在问题的 AI 输出,从而导致“认知债”(批判性思维能力的丧失)。
  • 对策: 一个游戏化的框架,通过奖励开发人员去主动检查、质疑和修复 AI 生成的代码,从而保持其安全技能的敏锐度。
  • 目标: 让 AI 成为一个“安全副驾驶”,帮助人类保持警觉,而不是一个让人放松警惕的工具。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →