Den skjulte prisen på AI-generert kode: Hvor vibe coding feiler

Den skjulte prisen på AI-generert kode: Hvor vibe coding feiler

Jun 21, 2026 ai coding vibe coding software development security vulnerabilities developer productivity sdlc ai tools code review cybersecurity development best practices

Den usynlige avgiften på KI-generert kode: Der vibe coding feiler

La meg fortelle om en samtale jeg hadde forrige uke med en grunnlegger av et startup. Han hadde levert funksjoner i et fantastisk tempo – tre ganger raskere enn ved hans forrige selskap. «Vi vibe coder alt,» sa han stolt. Så nevnte han at autentiseringssystemet hans hadde blitt utnyttet to ganger den siste måneden.

Koblingen er ikke tilfeldig.

Hastighetsfellen

Her er den ubehagelige sannheten ingen snakker om på disse KI-utviklerkonferansene: den utrolige hastighetsøkningen kommer med en målbar feilskatt. Forskning viser konsekvent at omtrent 45% av KI-generert kode inneholder sikkerhetsproblemer. Ikke mindre problemer – ekte, utnyttbare feil som kan eksponere brukerdata, omgå autentisering eller skape angrepsveier for hackere.

Mekanismen er ikke at KI produserer dårlig kode. Mekanismen er at vibe coding fjerner sikkerhetsnettene som fanger dårlig kode.

Når du promptar en KI-agent og sender utputen uten å lese den nøye, hopper du over hele SDLC-en din. Ingen spesifikasjonsgjennomgang. Ingen sikkerhetsrevisjon. Ingen verifisering av testdekning. Ingen dokumentasjon. Du fjerner de eksakte kontrollpunktene som eksisterer for å beskytte brukere og omdømmet ditt.

Der KI tar feil (forutsigbart)

Her er hva som gjør dette spesielt farlig: KI feiler ikke tilfeldig. Defektene konsentrerer seg i akkurat de gale stedene.

Cross-site scripting-sårbarheter dukker opp med 2,74 ganger høyere rate enn i menneskeskrevet kode. Logikkfeil forekommer 1,75 ganger baseline. Dette er ikke estetiske problemer eller håndtering av edge cases – dette er sårbarhetene som betyr noe for autentisering, betalingsbehandling og ethvert system som håndterer upålitelig brukerinput.

Uavhengig sikkerhetstelemetri bekrefter mønsteret. Bransjerapporter tilskriver nå økende sårbarhetstall direkte til økt adoptasjon av generativ KI i utviklingsarbeidsflyter. Alvorlighetsgraden av disse sårbarhetene øker også.

De tre egenskapene som gjør det farlig

Dette handler ikke bare om individuelle feil. Problemet forsterkes på grunn av hvordan KI-agenter fundamentalt opererer:

Hastighet overgår gjennomgang. En agent kan generere tusenvis av kodelinjer på sekunder. Et menneske kan ikke meningsfullt inspisere den koden i samme tempo. Dette skaper strukturelt press for å hoppe over gjennomgangstrinnet.

Ikke-determinisme motarbeider reproduksjon. Samme prompt kan gi ulike utput. Den buggen du la merke til? Lykke til med å reprodusere akkurat hvilken versjon av koden som forårsaket den. Dette gjør debugging til et bevegelig mål og revisjonsspor upålitelige.

Kostnadstrykk oppmuntrer til snarveier. KI-tokens koster penger. Å kjøre omfattende tester koster flere tokens. Det økonomiske insentivet skyver mot å kutte verifisering – det motsatte av hva sikkerhet krever.

Reell skade, reelle eksempler

Du tror kanskje dette er teoretisk. Det er det ikke.

Sikkerhetsforskere har dokumentert KI-generert skadevare med kritiske implementeringsfeil – kode som var ment å være farlig, men som feilet i grunnleggende kryptografisk implementering. Enda mer bekymringsverdig: velmenende utviklere har levert produksjonsrammeverk med autentiseringsomgåelsessårbarheter som KI-verktøy hjalp til å generere. I begge tilfeller var feilen verken ondskap eller inkompetanse – det var å behandle KI-utput som produksjonsklart uten normal verifiseringspipeline.

Den balanserte veien

Jeg sier ikke at du ikke skal bruke KI-kodeverktøy. Det ville vært som å råde utviklere i 2015 til å unngå GitHub fordi kodehosting kunne muliggjøre dårlige praksiser. Produktivitetsgevinstene er reelle og teknologien forsvinner ikke.

Men vi må være ærlige om hvor flaskehalsene flytter seg.

Gjennomstrømningsgevinsten fra KI-koding er genuin. Men den flytter flaskehalsen fra tasting til verifisering. Hvis du ikke tar hensyn til dette skiftet, akkumulerer du teknisk gjeld raskere enn du leverer funksjoner.

Slik ser det ut i praksis:

Behandle KI som en høyhastighets-praktikant, ikke en senior ingeniør. En junior utvikler kan generere kode raskt. En senior utvikler kan fortelle deg hvorfor den koden er trygg å sende. KI-verktøy utmerker seg ved det første. Du trenger mennesker til det siste.

Implementer en PR-kontrakt. Hver pull request bør dokumentere: Hva var intensjonen? Hva er beviset for at det fungerer? Hva er risikonivået? Ble KI brukt til å generere dette, og i så fall hvor? Dette tvinger frem ansvarligheten som vibe coding fjerner.

Desentraliser kritiske sikkerhetskontroller. Ikke stol på autentiseringsmellomvare som eneste sikkerhetsnett. Implementer autorisasjonssjekker direkte i rutehandtererne. Flytt sikkerhetskritisk logikk bort fra enkeltpunkter som KI-verktøy kanskje subtil feilkonfigurerer.

Reserver vibe coding for passende kontekster. Skjelettlegge en CLI? Prototypifisere et UI? Utforske optimaliseringstilnærminger før du forplikter deg til en arkitektur? Perfekte use cases. Sende direkte til produksjon med upålitelig input-håndtering? Der trenger du spesifikasjonsdrevet utvikling med gjennomgangsporter.

Invester i trusselmodellering før merge. Enhver kodevei som håndterer upålitelig input trenger en menneskelig trusselmodell-pass før den når produksjon. Ikke valgfritt. Ikke noe du hopper over når du er bakpå med deadlines.

Den egentlige regelen

Linjeføringen mellom «trygt å vibe» og «må konstrueres» er ikke skarp. Den flytter seg etter hvert som modeller forbedres og systemet ditt vokser i kompleksitet. Regelen kan ikke være «aldri bruk KI til koding.» Regelen må være: «vit hvilken modus du er i og ha porter basert på innsats.»

Men her er hvor alle er enige: når buggen din kan skade noen andre, er prompt-og-send en regressjon. Når koden din håndterer ekte penger, ekte personopplysninger eller ekte sikkerhetsbeslutninger, kan ikke hastighetsgevinstene fra vibe coding rettferdiggjøre fjerningen av verifiseringsinfrastrukturen som beskytter brukerne dine.

Utviklerne og teamene som leverer KI-generert kode ansvarlig, beveger seg ikke langsommere. De beveger seg med bevissthet om hvor verifiseringsflaskehalsen nå ligger – og budsjetterer for det ærlig.

Brukerne dine er avhengige av at du fanger det KI overser.


Hos NameOcean tror vi at kraftfulle verktøy fortjener gjennomtenkt implementering. Enten du registrerer et domain for ditt neste prosjekt eller distribuerer KI-assistert kode, gjelder grunnleggende prinsipper for ansvarlig engineering. Bygg raskt, men bygg riktig.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NL HU IT FR ES DE DA ZH-HANS EN