AI-kodning: Snabbare till marknad, men säkerhetsnotan växer
AI-kodning: När det fungerar – och när det sabbar dig
När ett vibe-kodat projekt säljs för 80 miljoner dollar sex månader efter lansering är det lätt att dra slutsatsen att AI-verktyg är en ren win. Sanningen är mer nyanserad – och betydligt mer intressant: verktygen är en win för vissa uppgifter och en kostnad för andra. De team som förstår den skillnaden är de som faktiskt levererar snabbare utan att bygga upp dold teknisk skuld.
Perceptionsgapet
En färsk studie från METR lät erfarna utvecklare lösa verkliga problem i sina egna stora kodbaser. Forskarna mätte faktisk tid med och utan AI-hjälp. Innan arbetet började uppskattade deltagarna att AI-verktyg gjorde dem cirka 24 procent snabbare. Eåt att allt var klart låg uppskattningen på 20 procent. Den faktiska mätningen visade 19 procent långsammare med AI-assistans.
Den här skillnaden mellan vad vi tror och vad som faktiskt händer är det viktigaste fyndet i all AI-kodningsforskning. AI gör skrivfasen snabbare men granskningsfasen långsammare. Och människor är usla på att märka granskningskostnaden eftersom den känns som vanligt arbete. De 15 minuterna du sparade på att bygga upp strukturen ser ut som en win. De 25 minuterna du la på att felsöka det "nästan rätt"-resultat som verktyget producerade känns inte som en förlust – det känns som ditt jobb.
Var AI faktiskt fungerar
Forskningskonsensus pekar tydligt mot en kategori: ny kod i okänd terräng. GitHubs kontrollerade studie visade att utvecklare byggde en webbserver från scratch 55 procent snabbare med Copilot. Fältexperiment hos flera företag visade 26 procent fler avslutade uppgifter, där juniora utvecklare fick 27–39 procent mer output på kortvariga uppgifter. McKinseys labbarbete visar att dokumentation och ny kod kom ut på ungefär halva tiden.
Det där är MVP-profilen. Ett tomt projekt, en stack du lär dig, boilerplate som mest kopierar sig självt, eller en funktion du kan beskriva i en kort prompt. För det arbetet levererar verktygen precis vad marknadsföringen lovar. Nyckeln är att inse att det inte är hela programvaruutvecklingen.
Var saktningen smyger in
METR:s saktning uppstod exakt där man kunde förvänta sig: erfarna utvecklare som underhöll kodbaser de själva skrivit i åratal. Modellen producerade plausibel kod för ett system den inte förstod, utvecklaren la tid på att utvärdera om den var korrekt, och den utvärderingen kostade mer än om funktionen bara hade skrivits från början.
I stor skala är det här som skapar problem för team. En startup som litar hårt på AI-kodning för att få ut sin MVP hittar product-market fit, börjar växa, och upptäcker tre månader senare att den "fungerande koden" innehåller radnivå-säkerhetskontroller som är utkommenterade, en admin-panel tillgänglig för alla autentiserade användare, och API-nycklar som hamnade i klientkoden. AI:n skrev snabbt. AI:n introducerade också en säkerhetsgranskning som ingen schemalade.
Faros AI-forskning, som mätte över 10 000 utvecklare över verkliga team, fann att AI-assistans faktiskt saktade ner team i 20–40 procent av scenarierna – särskilt i kodbaser över 100 000 rader där context window inte kan hålla hela bilden. Det är brownfield-problemet, och det är där de flesta etablerade team lever större delen av tiden.
Säkerhetsnotan som ingen pratar om
Varje vecka kommer en ny historia: en startup:s AI-genererade kod exponerade användardata, eller en AI-assisterad deployment lämnade en databasport öppen, eller en prompt injection tog sig in i ett produktionssystem. Det här är inte exotiska edge cases. Det är förutsägbara resultat av att rikta ett verktyg optimerat för plausibel kod mot säkerhetskänsligt arbete utan att en säkerhetsexpert granskar resultatet.
Mönstret är konsekvent. AI-kodningsverktyg tränas på offentligt tillgänglig kod, vilket inkluderar massor av kod med kända sårbarheter, felkonfigurerade behörigheter och hardkodade hemligheter. När du ber ett av de här verktygen bygga ett användarautentiseringssystem eller en betalningsintegration får du ofta en plausibel version av hur det ser ut – vilket may or may not vara en säker version.
För startups som rör sig snabbt är det här den kritiska risken. Du bygger inte bara en MVP; du bygger ett rykte och en complianceyta. En dataläcka under ditt första år är inget tekniskt problem. Det är ett företagsavslutande problem.
Den praktiska ramen
Forskningen pekar mot en tydlig operational modell:
Använd AI aggressivt för greenfield-arbete. Nya projekt, prototyper, scaffolding, okända stacks och väl avgränsade features är där speed-upen är verklig och stor. Det är större delen av vad som får en MVP live, och det är där de här verktygen tjänar sin prenumerationskostnad.
Använd AI selektivt för brownfield-arbete. I en kodbas du känner väl, eller på vad som helst som rör autentisering, betalningar eller användardata, behandla AI-output som ett första utkast som behöver en säkerhetsgranskning. Tiden du budgeterar för den granskningen är den verkliga kostnaden för verktyget på det arbetet. Låt inte "känns snabbare"-signalen prata dig ur att göra den.
Leverera små, med tester. Instabiliteten i AI-output visar sig mest i stora, komplexa förändringar. Små inkrementella förändringar med verklig testtäckning fångar de subtila felen som passerar granskningen och orsakar incidenter i produktion. Det här är bra praxis generellt, men det blir kritiskt när AI är med i loopen.
Härdna innan användarna rör det. Slå på radnivå-säkerhetskontroller. Ta bort hemligheter från klientkod. Rikta inte en AI-agent mot en produktionsdatabas. Det här är inte exotiska säkerhetsåtgärder – det är baseline för alla system som hanterar verkliga användardata. AI-kodning ändrar inte den baseline; det gör det bara lättare att missa.
Sammanfattningen
AI-kodningsverktyg är genuint användbara. De introducerar också kostnader som är verkliga, förutsägbara och nästan aldrig nämnda i marknadsföringsmaterialet. De team som levererar snabbast är inte de som använder AI för allt – de är de som använder det strategiskt, där speed-upen är verklig, samtidigt som de skyddar de delar av systemet där korrekthet betyder mer än velocity.
Om du bygger en MVP på Vibe Hosting, använd AI-verktyg för att röra dig snabbt på de delar som kan förändras. Använd dem försiktigt på de delar som måste vara rätt. Och om du inte är säker på vilka som är vilka – det är förmodligen din nästa fråga.