#application-security

共收录 1 条相关安全情报。

← 返回所有主题
推荐 10.5
Conf: 50%
👥 作者: Junquan Deng, Zhiyu Fan, Ruijie Meng

本文系统研究了基于大型语言模型(LLM)的“氛围编码”(vibe coding)安全缺陷。vibe coding 是一种新兴的开发范式,用户通过自然语言与AI代理交互即可创建应用,因门槛低而快速普及。不同于传统AI辅助编程中开发者仍负责实现与代码审查,vibe coding 将大量开发工作委托给AI系统,这引发了一个关键问题:通过vibe coding开发的应用到底有多(不)安全?研究者收集了使用流行AI代理开发的真实应用语料库,设计了一个结合AI辅助代码审计与人工验证的漏洞分析框架,对部署后的应用进行了系统的漏洞普遍性、严重性和根本原因分析。主要发现包括:(1)vibe coding应用存在独特的重复漏洞模式,如占位逻辑、未过滤输入和秘密泄露,这些与常规开发工作流中常见的漏洞不同;(2)这些漏洞源于AI代理在vibe coding生命周期中的系统性局限,如记忆丢失、局部优化目标和安全知识不足;(3)虽然提升LLM能力和改进提示策略可降低漏洞发生率,但无法消除底层安全风险。本研究为理解vibe coding应用的安全态势提供了实证基础,并为应对AI系统逐步接管软件开发带来的安全挑战奠定了基础。适合安全研究人员、AI开发者和软件工程从业者阅读。

💡 推荐理由: 随着LLM驱动的低代码开发范式普及,vibe coding应用的安全问题将直接影响大量非专业开发者和企业系统,需提前防范新型漏洞。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)