“氛围式编程”(vibe coding)让开发者通过提示AI快速生成应用,但代码生成速度远超人类审查和安全验证能力,导致越来越多潜在漏洞进入生产环境。[17][18] 研究显示,AI生成代码在约45%的情况下会引入常见安全漏洞,并且AI辅助提交泄露凭证的概率是纯人工提交的两倍以上。[22][23] 类似问题也开始出现在科研领域:AI能够快速生成假设和论文草稿,但专家验证能力有限,学界担心“AI内容泛滥”会削弱学术质量。[37][39]

Create a landscape editorial hero image for this Studio Global article: How is the rise of AI-powered “vibe coding” leading to a “vibe slop” crisis in software development, what risks does it create (such as inse. Article summary: AI-powered “vibe coding” is creating a “vibe slop” problem because it lets people generate software much faster than they can review, test, or secure it, so output volume rises faster than engineering judgment and mainte. Topic tags: general, general web, academic, government. Reference image context from search candidates: Reference image 1: visual subject "The image features a futuristic, neon-lit graphic of a smartphone with a glowing brain labeled "AI" above it, accompanied by the text "Vibe Coding" and "AI-Powered App Building for" Reference image 2: visual subject "A person wearing headphones works on a laptop at a desk, surrounded by holographic displays
AI 编程助手正在改变软件开发的速度。如今开发者只需写提示(prompt),就能让 AI 生成大量代码,这种方式被称为 “氛围式编程”(vibe coding)。
它确实提高了生产效率,但越来越多工程师认为行业正在进入一个新阶段:“vibe slop”(氛围式代码垃圾)。简单说,就是代码生成速度远远超过人类审查、测试和维护的能力。
当生成几乎没有成本,而评估仍然昂贵时,软件系统就会被大量“看起来能运行但没人真正理解”的代码填满。
生成式 AI 在写代码方面非常擅长——它能快速生成函数、模块甚至完整应用。
但软件工程并不仅仅是写代码。
对真实项目的研究发现,AI 生成代码往往出现一些长期维护风险,例如:
更关键的是,AI 改变了开发流程中的“瓶颈”:
这种不平衡会导致团队积累大量功能上可运行、但工程上难以理解的软件。
在开源社区,这个问题已经显现。一些项目维护者报告称,他们正被大量 AI 生成的贡献淹没,审查能力远远跟不上提交量,分析人士称之为一波“AI slop”浪潮。
安全问题是工程师最担心的部分。
安全研究人员已经发现,AI 生成代码正在增加漏洞进入软件生态系统的概率。
例如,研究人员统计漏洞披露数据发现:仅 2026 年 3 月,就有至少 35 个新的 CVE 条目与 AI 生成代码直接相关。
由于很多项目不会记录 AI 使用痕迹,真实数量可能更高。
多项测试还发现,大模型在生成代码时经常复制训练数据中的不安全模式。例如:
另一个明显风险是 凭证泄露。
对真实开发流程的分析显示:
随着代码量快速增长,这些问题更容易被带入生产环境。
这些风险在 AI 代理系统中尤其明显。
开源 AI 助手平台 OpenClaw 就成为安全研究中的典型案例。研究发现,互联网上存在 数万台公开可访问的 OpenClaw 实例,许多由于配置错误或软件过期而存在接管风险。
在一次扫描中,研究人员发现 21,000 多个公开实例直接暴露在互联网中。
其中一些系统泄露了:
问题不仅存在于部署环境,还出现在扩展生态中。
研究人员扫描 OpenClaw 的技能(skills)市场约 4000 个插件后发现:
这类事件说明了一个更广泛的问题:
如果强大的 AI 代理在缺乏安全实践的情况下部署,它们实际上会变成连接多个系统的公开控制台。
许多开发者强调,真正的风险并不是 AI 本身,而是 使用方式。
传统软件开发默认一个前提:
写代码的人理解代码的结构、依赖和安全边界。
但氛围式编程打破了这个前提。
如果用户无法阅读或理解生成代码,他们仍然可能部署一个看起来正常运行的应用,但可能无法发现:
工程师通常把这种系统称为 “happy‑path software”——只在理想条件下运行的软件。
演示时看起来很好,但现实环境中很容易崩溃。
即使 AI 生成代码功能正确,也可能迅速积累技术债。
原因很简单:
AI 让每个开发者生成的代码量大幅增加。
如果这些代码包含:
安全研究人员甚至提出 “安全债”(security debt) 的概念:
换句话说:
这种“生成便宜、验证昂贵”的结构问题,也开始出现在科学研究中。
AI 已经被用于:
在一些实验中,大语言模型确实可以提出有价值甚至新颖的科学假设。
但更大规模研究发现,当这些假设真正接受实验验证时,AI 生成的假设平均表现仍低于人类研究者提出的假设。
学术界因此开始担心一种类似“AI slop”的现象。
2026 年《Science》杂志的一篇社论警告,如果论文写作中过度或不透明地使用 AI,可能削弱学术记录的可靠性。
无论是软件工程还是科学研究,核心问题其实相同。
AI 极大降低了 生产内容的成本:
但 评估这些内容的成本仍然依赖专家。
当生成几乎免费,而评估仍然稀缺时,系统就会被大量“看起来合理但不一定可靠”的内容淹没。
在软件世界,这表现为:
在科学领域,则可能表现为:
真正的挑战已经不再只是“使用 AI”,而是建立 新的审查流程、安全实践和治理机制,以防止 AI 带来的内容洪流最终演变成真正的 “vibe slop”。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
“氛围式编程”(vibe coding)让开发者通过提示AI快速生成应用,但代码生成速度远超人类审查和安全验证能力,导致越来越多潜在漏洞进入生产环境。[17][18]
“氛围式编程”(vibe coding)让开发者通过提示AI快速生成应用,但代码生成速度远超人类审查和安全验证能力,导致越来越多潜在漏洞进入生产环境。[17][18] 研究显示,AI生成代码在约45%的情况下会引入常见安全漏洞,并且AI辅助提交泄露凭证的概率是纯人工提交的两倍以上。[22][23]
类似问题也开始出现在科研领域:AI能够快速生成假设和论文草稿,但专家验证能力有限,学界担心“AI内容泛滥”会削弱学术质量。[37][39]