#ai-generated-code

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Shanna M. Kahn, John D. Hastings

本研究针对基于大型语言模型(LLM)的代码生成工具(如ChatGPT、Microsoft Copilot、Google Gemini)在自动化脚本编写中引入的安全风险进行了跨模型比较分析。研究通过相同的提示词从三个模型收集了针对三个自动化领域的代码样本,并使用Claude Code进行标准化漏洞审查。每个识别的漏洞均采用CVSS v3.1评分,并映射到OWASP Top 10:2021和MITRE ATT&CK框架。结果显示,所有生成的脚本均包含可利用的漏洞;在17个漏洞类别中,9个出现在所有三个模型的输出中,14个出现在至少两个模型的输出中。不同平台间的加权CVSS分数差异小于10%,表明风险主要与任务类别相关,而非特定模型。研究结论强调,组织不应关注选择哪个工具,而应质疑是否应未经安全审查直接部署LLM生成的自动化代码。该工作对安全工程师、开发者和企业安全策略制定者具有重要参考价值。

💡 推荐理由: 该研究实证了LLM生成代码普遍存在安全漏洞,且跨模型高度一致,打破了“选择更安全模型”的迷思,迫使用户正视部署前审查的必要性。

🎯 建议动作: 企业应将LLM生成的自动化代码纳入标准安全审查流程,并在部署前完成漏洞评估。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)