Den skjulte pris bag vibe coding: Hvor det går galt
Den Usynlige Skat på AI-genereret Kode: Hvor Vibe Coding Går Galt
Lad mig fortælle dig om en samtale, jeg havde med en startup-stifter i sidste uge. Han havde sendt features ud med en imponerende hastighed – tre gange hurtigere end på hans tidligere firma. "Vi vibe coder ALT," sagde han stolt. Så nævnte han, at hans autentificeringssystem var blevet udnyttet to gange den seneste måned.
Forbindelsen er ikke tilfældig.
Hastighedsfælden
Her er den ubehagelige sandhed, som ingen taler om på de der AI-udviklerkonferencer: Den fantastiske hastighedsforøgelse kommer med en målbar defektskat. Forskning viser konsekvent, at cirka 45% af AI-genereret kode indeholder sikkerhedssårbarheder. Ikke små problemer – rigtige, udnyttelige fejl der kan eksponere brugerdata, omgå autentificering eller skabe adgangsveje for angribere.
Mekanismen er ikke, at AI producerer dårlig kode. Mekanismen er, at vibe coding fjerner de barrierer, der fanger dårlig kode.
Når du prompt en AI-agent og sender outputtet uden at læse det grundigt igennem, omgår du din entire SDLC. Ingen specifikation-gennemgang. Ingen sikkerhedsaudit. Ingen verifikation af testdækning. Ingen dokumentation. Du fjerner præcis de kontrolpunkter, der eksisterer for at beskytte brugere og dit omdømme.
Hvor AI Tar Fejl (Forudsigeligt)
Her er hvad der gør dette særligt farligt: AI fejler ikke tilfældigt. Defekterne koncentrerer sig præcis de forkerte steder.
Cross-site scripting-sårbarheder optræder med 2,74 gange højere rate end i menneskeskrevet kode. Logikfejl forekommer 1,75 gange over baseline. Dette er ikke æstetiske problemer eller edge case-håndteringsproblemer – dette er de sårbarheder, der betyder noget for autentificering, betalingsbehandling og ethvert system der håndterer utroværdig brugerinput.
Uafhængig sikkerhedstelemetri bekræfter mønsteret. Brancherapporter tilskriver nu stigende sårbarhedstal direkte til øget adoption af generative AI i udviklingsworkflows. Alvorligheden af disse sårbarheder stiger også.
De Tre Egenskaber Der Gør Det Farligt
Dette handler ikke kun om individuelle fejl. Problemet forværres på grund af, hvordan AI-agenter fundamentalt opererer:
Hastighed overhaler gennemgang. En agent kan generere tusind linjer kode på sekunder. Et menneske kan ikke meningsfuldt inspicere den kode i samme tempo. Dette skaber strukturel pres for at springe gennemgangen over.
Non-determinisme slår reproduktion ihjel. Samme prompt kan producere forskellige outputs. Den bug du lagde mærke til? Held og lykke med at reproducere præcis hvilken version af koden der forårsagede den. Dette gør debugging til et bevægende mål og audit trails upålidelige.
Omkostningstryk opmuntrer til genveje. AI-tokens koster penge. At køre omfattende tests koster flere tokens. Den økonomiske tilskyndelse skubber mod at skære ned på verifikation – det modsatte af hvad sikkerhed kræver.
Virkelig Skade, Virkelige Eksempler
Du tror måske dette er teoretisk. Det er det ikke.
Sikkerhedsforskere har dokumenteret AI-genereret malware med kritiske implementeringsfejl – kode der var beregnet til at være farlig, men fejlede i basal kryptografisk implementering. Mere bekymrende: Velmenende udviklere har sendt produktionsframeworks med autentificeringsomgåelsessårbarheder, som AI-værktøjer hjalp med at generere. I begge tilfælde var fejlen ikke ond tro eller inkompetence – det var at behandle AI-output som produktionsklart uden den normale verifikationspipeline.
Midtervejen
Jeg siger ikke, at du ikke skal bruge AI-kodningsværktøjer. Det ville være som at råde udviklere i 2015 til at undgå GitHub, fordi kodehosting kunne muliggøre dårlige praksisser. Produktivitetsforbedringerne er virkelige, og teknologien forsvinder ikke.
Men vi skal være ærlige om, hvor flaskehalsene skifter hen.
Throughput-forbedringen fra AI-kodning er reel. Men den flytter flaskehalsen fra tastatur til verifikation. Hvis du ikke tager højde for det skift, akkumulerer du teknisk gæld hurtigere end du sender features ud.
Her er hvad det betyder i praksis:
Behandl AI som en hurtig intern, ikke en senior ingeniør. En junior udvikler kan generere kode hurtigt. En senior udvikler kan fortælle dig, hvorfor den kode er sikker at sende ud. AI-værktøjer excellerer i det første. Du har brug for mennesker til det sidste.
Implementer en PR-kontrakt. Hver pull request skal dokumentere: Hvad var intentionen? Hvilket bevis viser at det virker? Hvad er risikoniveauet? Blev AI brugt til at generere dette, og hvis ja, hvor? Dette tvinger den ansvarlighed som vibe coding fjerner.
Decentraliser kritiske sikkerhedstjek. Stol ikke på autentificeringsmiddleware som din eneste barriere. Implementer autorisationskontrol direkte i route-handlers. Flyt sikkerhedskritisk logik væk fra enkelte fejlpunkter, som AI-værktøjer måske subtilt konfigurerer forkert.
Reserver vibe coding til passende kontekster. Scaffold en CLI? Prototyp en UI? Udforsk optimeringstilgange før du forpligter dig til en arkitektur? Perfekte use cases. Sende direkte til produktion med utroværdig input-håndtering? Der har du brug for spec-drevet udvikling med gennemgangspunkter.
Invester i trusselmodellering før merge. Enhver kodevej der håndterer utroværdig input har brug for et menneskeligt trusselmodel-gennemgang, før den når produktion. Ikke valgfrit. Ikke overskeligt når du er bagud på deadlines.
Den Faktiske Regel
Linjen mellem "sikker at vibe" og "skal engineering" er ikke skarp. Den skifter i takt med at modeller forbedres og dit system vokser i kompleksitet. Reglen kan ikke være "brug aldrig AI til kodning." Reglen må være: "ved hvilken tilstand du er i, og gennemgå baseret på indsatser."
Men her er hvor alle er enige: så snart din bug kan skade en anden, er prompt-og-send en regression. Så snart din kode håndterer rigtige penge, rigtige personlige data eller rigtige sikkerhedsbeslutninger, kan hastighedsforbedringerne fra vibe coding ikke retfærdiggøre at fjerne den verifikationsinfrastruktur, der beskytter dine brugere.
De udviklere og teams, der sender AI-genereret kode ansvarligt ud, bevæger sig ikke langsommere. De bevæger sig med bevidsthed om, hvor verifikationsflaskehalsen nu befinder sig – og budgetterer for det ærligt.
Dine brugere regner med, at du fanger det AI misser.
- Hos NameOcean mener vi, at kraftfulde værktøjer fortjener gennemtænkt implementering. Uanset om du registrerer et domain til dit næste projekt eller implementerer AI-assisteret kode, gælder grundlæggende principper for ansvarlig engineering. Byg hurtigt, men byg rigtigt. *