AI代码审查工具省时但不能替人把关,用错场景事故率飙升24%
05-26 10:11
精选参考来源
1. 如何终结代码审查 (Code Review)
知乎 2026-03-03 00:00:00
2. 91%有漏洞、94%可投毒——AI Agent的安全“一团糟”
知乎 2026-05-06 00:00:00
3. OpenAI 内部残酷真相:只会写代码的工程师正在“消亡”,AI 正在制造无法跨越的阶层鸿沟
微信公众号 2026-03-01 00:00:00
4. MiniMax M2.5的自我迭代能力:108天迭代3次,内部80%代码AI写的
微信公众号 2026-02-13 00:00:00
5. 【AI时代的百倍工程师:构建系统,而非生成代码】 Peter Steinberger 仅用 10 天就独自构建了当红工具 OpenClaw。这证明了一个事实:传说中的“百倍工程师”不再是一个神话,而是一种可复制的范式。 在 2026 年,真正的百倍工程师不再利用 AI 来写代码,而是利用 AI 来设计系统架构。 这种差距源于何处?当有些人能以惊人的速度交付产品时,大多数工程师却陷入了困境。数据显示,尽管 84% 的开发者都在使用 AI,且 41% 的代码由机器生成,但我们正面临一场质量危机。对 2.11 亿行 AI 生成代码的分析表明,缺陷率正在飙升,代码维护变得愈发艰难。 问题的根源在于,许多团队试图用旧的工作流来驾驭新工具。他们盲目接受 AI 生成的所有内容,将文本生成误认为是系统构建。 普通开发者与百倍工程师的分水岭,在于一个核心概念:主导权。 真正的百倍工程师不会将 AI 视为一位可以全权委托的资深开发者,而是将其视为需要严格约束的“力量倍增器”。人类依然牢牢掌控着架构、验证和系统约束,而 AI 则负责通过并行代理和后台工作来提升吞吐量。 这种思维转变至关重要:你不再是一个代码撰写者,而是智能体的架构师。 要实现这一点,你需要一套完全不同的技术栈。 仅仅依赖浏览器端的聊天模型已经不够了。顶尖高手的工作流包含五个独立层级: 首先是内循环的 AI 优先 IDE。无论是 Cursor、Windsurf 还是 VS Code,这是你的战术指挥中心,用于处理小规模编辑、样板代码重构和测试修复。 其次是终端优先的代码代理。这是你的主要战场。Claude Code 或其他 CLI 工具在这里处理繁重的任务,如长上下文的代码库分析和多文件重构。 第三是后台代理。这是真正的秘密武器。像 OpenAI Codex、Devin 这样的工具,就像远程初级开发者。当你睡觉或开会时,它们在异步处理诸如“修复所有 ESLint 警告”或“迁移废弃 API”之类的任务。 第四是通用聊天模型。它们用于高层次的推理:设计文档、系统探索、调试复杂日志以及挑战你自己的假设。 最后,但同样重要的是,AI 代码审查工具。这是你的安全网。Codium 或 GitHub Copilot Workspace 等工具会在人工审查前标记架构问题、安全风险和优化建议。让 AI 处理第一轮审查,关注风格、明显的 Bug 和测试覆盖率,从而让人类工程师腾出手来专注于系统级的核心问题。 真正的高手会将所有这些组件通过 MCP(模型上下文协议) 连接起来。MCP 就像系统的神经系统,将 AI 从一个简单的聊天机器人转变为一个能够直接作用于 Git、Linear、Slack、Sentry 和数据库的实际代理。工具配置被版本化并在团队中共享,每个人都拥有同一套神经系统。 在这种模式下,工作流变成了“指挥、剖析、委托”。你不再是多线程工作,而是在进行编排。 资深工程师 Boris Cherny 的做法极具代表性。他同时运行五个以上的 Claude Code 会话,每个会话都是一个独立的“员工”,分别负责实现功能、编写文档、处理数据库迁移或重构模块。他的工作变成了一种简单的循环:定义框架、切割任务、分配给代理、最后做决策。 这种模式要求我们必须建立持久化的上下文。 新手寻找完美的提示词,而高手构建持久化的上下文。在代码库根目录维护一个 `claude.md` 文件,这是团队的活文档,记录了架构规则、命名约定、安全策略以及过往的错误教训。 当进行代码审查时,他们会强制让 AI 将新学到的经验反写回这个文件。这是一种“复利工程”,系统每周都会变聪明,而无需人工记忆。 在执行层面,最大的误区是让 AI 立即开始写代码。 最有效的模式是先规划,后执行。几乎每一个严肃的会话都始于“计划模式”。首先明确非协商条款:安全要求、延迟预算、成本上限。让 AI 列出所有边缘情况,并提出几种架构方案及其权衡。只有当你对计划满意后,才切换到执行模式。 这种“两次测量,一次切割”的方法,是精英用户能够让代理高度自治运行且不失控的关键。计划就是契约。 + 验证是不可妥协的底线。 如果没有严格的审查和测试循环,AI 辅助编程只会增加技术债。生产力的提升会在几个月内随着代码库变得不可维护而烟消云散。 必须建立具体的验证模式:测试先行,先让 AI 列出所有可能破坏函数的边缘情况并编写基于属性的测试,然后人工审查这些测试。同时实施“双重审查”机制,人类负责架构适配性和安全性,AI 子代理负责风格一致性和边界条件覆盖。 后台代理只应在受保护的沙盒分支中工作,且必须通过 CI 门禁。 这也是为什么必须坚持可靠性优于炫技。 比起那些 AI 建议的复杂新库,无聊且经过充分测试的原生 API 往往是更好的选择。AI 倾向于局部优化,而人类工程师必须思考系统级的后果。每当 AI 提出一个变更时,你必须问:在 10 倍负载下会发生什么?峰值负载的成本是多少? 如果你能做到这一切,你就不再是在“用 AI 写代码”,而是在围绕你的代码库构建一个分布式智能系统。 这就是顶尖高手在 2026 年正在做的事情。他们并不更擅长写提示词,他们更擅长理解一个道理:百倍工程师的核心一直是做更少的事,但做得更关键。 AI 只是将你需要亲力亲为的“更少”的部分,进一步压缩了。 如果你想从明天开始改变,请在你的主代码库根目录创建一个 `claude.md` 文件。添加三个部分:架构规则、已知错误以及约束条件。每次代码审查后,如果 AI 犯了错,就更新这个文件。 构建系统,主导结果,让代理去倍增其余的部分。 x.com/rohit4verse/status/2020501497377968397
新浪微博 2026-02-09 00:00:00
6. 稳了!AI生成85%代码,程序员职业历史上最好的黄金十年来了!
知乎 2025-12-16 00:00:00
7. 危及10亿人的全球高危漏洞。 被360漏洞挖掘智能体自动扫描发现!#大有学问 #红衣聊AI #智能体 #AI工具
抖音 2026-04-17 00:00:00
8. Anthropic 推出 Code Review:用一组 AI Agent 帮你做代码审查 Anthropic 今天发布了 Claude Code 的新功能 Code Review,针对 GitHub 上的每个 Pull Request(代码合并请求)自动派出一组 AI Agent 进行深度审查,目前面向 Team 和 Enterprise 计划用户开放研究预览。 (注意个人用户还用不了) 这个功能的背景:过去一年,Anthropic 内部工程师的代码产出增长了 200%,代码审查成了瓶颈。他们发现客户也面临同样的问题,开发者疲于应付,很多 PR 只是被快速扫一眼,而非认真审读。 Code Review 的工作方式是:当 PR 提交后,系统自动派出多个 Agent 并行查找 bug,交叉验证以过滤误报,再按严重程度排序。 最终在 PR 上生成一条汇总评论,外加逐行的具体标注。大型复杂的 PR 会分配更多 Agent 做更深的审查,小改动则轻量处理,平均审查时间约 20 分钟。 Anthropic 自己已经内部使用了几个月。使用前,只有 16% 的 PR 能收到实质性审查意见;使用后,这个比例升到了 54%。 在超过 1000 行改动的大 PR 中,84% 会被发现问题,平均每个 PR 找出 7.5 个问题。工程师对结果的认可度很高,不到 1% 的发现被标记为误报。 他们举了个例子:一个看起来很常规的单行改动,实际上会导致生产环境的身份认证功能失效。Code Review 把它标记为严重问题,提交代码的工程师事后承认自己不会注意到这个问题。 不过这个功能不便宜。它按 token 用量计费,每次审查平均花费 15 到 25 美元,随 PR 规模浮动。管理员可以设置月度预算上限、选择启用的仓库,也有分析看板追踪使用情况。 值得注意的是,Code Review 不会自动批准 PR,最终是否合并仍由人决定。它的定位是补上人工审查的盲区,而非取代人类审查者。 Anthropic 此前已有开源的 Claude Code GitHub Action 做轻量审查,这次的 Code Review 是更重量级、也更贵的选项。 http://t.cn/AXVXCz6o
新浪微博 2026-03-10 00:00:00
9. 团队用vibe coding后,代码审查效率反而下降了,ai 为什么还不能替代初级程序员吗?
知乎 2025-12-19 00:00:00
10. Claude Mythos Preview首月发现超万个0Day漏洞
微信公众号 2026-05-23 00:00:00
11. 可怕!黑客用AI入侵墨政府,没写一行代码, 就把150GB政府敏感数据全部打包带走。#大有学问 #红衣聊AI #黑客 #网络安全
抖音 2026-03-06 00:00:00
12. 【让Claude自己抓自己的Bug,才是AI编程的正确姿势】Claude写代码快,写Bug也快。安全漏洞、类型错误、藏在随机文件里的API密钥,每次会话生成500行代码,靠人工审查根本不现实。解决方案很简单:让Claude自己测试自己。第一步,在项目根目录创建CLAUDE.md文件,写入强制检查清单:完成任何任务前必须扫描硬编码密钥、检查SQL注入和路径遍历漏洞、验证用户输入、运行测试套件、检查类型错误。Claude每次会话都会自动读取这个文件,相当于内置了一道安全门。第二步是关键的提示词技巧。让Claude“写20个专门用来破坏这个函数的单元测试”,它自己清楚哪里偷了懒,让它亲自举报自己。让它“像渗透测试员一样找出文件中所有安全漏洞”,SQL注入、认证绕过、权限提升都会被揪出来。让它“生成50个边缘用例:null、空字符串、负数、Unicode、十万项数组”,然后用hypothesis做自动化模糊测试。有评论提出一个更狠的思路:在写代码之前先让Claude写安全测试。先问它这个功能可能引入哪些危险漏洞,再让它写能捕获这些漏洞的测试,最后才写实现代码。这样Claude就被自己设的规则约束住了。第三步是工具链集成。claude-code-action可以在GitHub上自动审查每个PR,claude-agent-sdk能批量扫描整个目录,factory.ai的droid命令能扫描全仓库并直接提交修复PR。第四步是堆叠自动化扫描器:semgrep扫OWASP十大漏洞,bandit检查Python安全问题,ruff做代码规范自动修复,mypy做严格类型检查,snyk检测依赖项漏洞,gitleaks检测泄露的密钥。第五步是设置pre-commit钩子。把上面所有工具都加进配置文件,物理上阻止你提交有问题的代码。最终形成完整闭环:Claude写代码,CLAUDE.md强制自审,自动扫描器兜底,pre-commit阻止垃圾提交,GitHub Action审查PR。你只需要关注什么地方出了问题。有人说CLAUDE.md在长会话中会被忽略,可以用单独的SECURITY_CHECKLIST.md文件,每次提示词都明确引用它。说到底,核心思路是把CLAUDE.md当作安全契约来用,而不只是风格偏好说明。假设模型又快又马虎,然后围绕这个事实设计整套系统。#How I AI#x.com/pipelineabuser/status/2015531634255098266
新浪微博 2026-01-27 00:00:00
13. Zed团队说自己99%Rust代码都是claude code 写的,又说不能全用AI,这不自相矛盾?
知乎 2026-01-10 00:00:00
14. 亚马逊将禁止初级工程师直接提交 AI 代码,如何评价这一举措?AI 提效与工程质量如何平衡?
知乎 2026-03-15 00:00:00
15. Claude新模型4.6:开箱即挖500个0day漏洞,源代码审计即将颠覆
微信公众号 2026-02-06 00:00:00
16. Anthropic官方报告:8大趋势说透AI编程未来,60%代码AI写的,老金实测项目带你看!
微信公众号 2026-03-03 00:00:00
17. 【2026年,软件工程师如何避免被淘汰】如果你最近打开终端时感到一阵莫名的焦虑,你并不孤单。我们都看到了这一幕:敲下一行命令,AI瞬间写出比你花二十分钟还好的代码;把报错日志丢进对话框,它精准告诉你哪个变量是空值。这感觉像魔法。但对很多工程师来说,这更像是末日预告。如果你的职业价值建立在背语法、刷算法、白板上翻转二叉树这些技能上,确实该担心了。这种形态的工作已经死了。但大多数人忽略了一点:软件工程师这个职业并没有消亡,它只是终于甩掉了那些无聊的部分。2026年的市场不再为代码付费——代码现在几乎免费。市场付费的是被解决的问题。想要在新时代不仅活下来还能赚更多,你必须停止像流水线工人那样思考,开始像工厂的建筑师那样行动。+ 从“写作者”到“主编”的身份转变过去二十年,你的核心工作是把想法手动翻译成精确的机器语言。这是一个缓慢、高摩擦的过程。现在,大语言模型执行同样的想法比你快一百倍。试图在速度和语法记忆上打败它,就像试图跑赢汽车。你必须完成一次心智转变:你不再是写作者,你是主编。AI不是能独立解决问题的初级开发者,而是一个高速执行工具,它精确地写出你告诉它的东西。它映射你的逻辑,但规模放大百倍。如果你的思考是混乱的,AI只会给你一个“完美版本”的错误想法。你的工作不再是“写循环”,而是:知道真正需要哪种循环、审查AI遗漏的安全漏洞、把那个函数缝合进公司产品这个庞大复杂的系统中。+ 架构能力是新的入门门槛既然AI处理了实现细节,你的价值就向上迁移到架构决策层。AI不擅长大局观。它能写出完美的增删改查服务,但完全不知道这个微服务是否应该存在,或者它会不会让你的数据库成本爆炸。你需要深入理解数据如何从用户点击流向数据库再返回;学会权衡为什么选关系型数据库而不是文档数据库,为什么选无服务器架构而不是专用服务器——这些决策依赖预算、团队规模等商业约束,AI无法替你做出。+ 调试能力占工作的九成关于AI代码有个不能说的秘密:它看起来正确,但会以诡异微妙的方式失败。我们曾经面对“语法错误”——代码跑不起来。现在我们面对更多“逻辑错误”——代码跑得很顺畅,但自信满满地做着错误的事。当AI给你一段代码时,把它当作一个微醺实习生提交的代码审查来对待。逐行阅读,假设它漏了空值检查,假设它忘了处理边界情况。你阅读代码的能力,现在比写代码的能力更重要。+ 成为安全守门人2026年,代码库最大的威胁不是黑客,而是未经审查的AI建议。AI模型在数十亿行代码上训练,其中很多是陈旧的、不安全的、甚至错误的。你要求一个数据库查询,它可能给你一个容易被注入攻击的写法;你要求一个认证流程,它可能建议一个已废弃的哈希算法。你就是防火墙。你需要识别那些“看起来安全但后门大开”的幻觉式安全逻辑。+ 成为产品工程师这是能让你免于被裁的关键。纯粹的编码者可能会变成可替代品,而产品工程师是资产。产品工程师不只是看着任务单写代码,他们理解商业目标,会问:为什么要做这个功能?有没有不写代码的更简单方案?这对用户体验有什么影响?当你理解产品,你就能用AI在几小时内构建过去需要几周的原型。你成为一支一人军队。如果你能走进会议室,理解一个商业问题,然后交付解决方案,你就是不可替代的。+ 停止做这些事别再浪费脑力记模板代码的精确语法了,查一下或问AI。别再当纯粹主义者说“不是自己敲的就不是真正的编程”——用户不在乎,业务不在乎。别再关掉代码补全工具说它碍事——2026年无视AI就像2005年无视搜索引擎。+ 结语残酷的真相是:那些只会复制粘贴不动脑子的开发者,日子会很难过。但对于真正的建造者?这是历史上最好的时代。你曾经被手指移动的速度限制。现在,你只被思考的清晰度限制。入门门槛降低了,但影响力的天花板被捅穿了。这个周末,别再从零开始写待办事项应用了。拿一个你酝酿已久的想法,看看用AI工具能多快把整个东西搭起来。专注于架构和产品。让机器处理语法,你来掌控愿景。x.com/ujjwalscript/status/2012552815257002377
新浪微博 2026-01-18 00:00:00
18. 【通过测试≠没有bug:AI编程的致命盲区】快速阅读:Claude 4.6写代码会埋下严重bug,自己却审查不出来。必须用Codex 5.4反复审核每次提交。“通过测试”不代表没问题——AI太擅长写能通过的测试了。---Sterling Crispin分享了一个残酷发现:Claude Opus 4.6是优秀程序员,但会持续产生严重bug,无论让它自审多少次都发现不了。解决方案?用GPT 5.4的Codex CLI对每次提交审核4遍以上。有观点认为用传统工具——linting、类型检查、测试门槛——就够了。Sterling直接反驳:AI最爱干的就是写能通过测试的测试。这是个盲区。你可以让Claude在全新上下文中反复检查自己的代码,直到它说“没问题了”,然后Codex仍能揪出bug。“通过测试就没bug”是个疯狂假设。代码可能运行完美,测试全绿,但藏着一个细微的深层误解,毁掉整个系统的意义,导致灾难性故障。这种错误,传统validator抓不到,单元测试也无能为力,因为模型已经被过度优化成“写通过测试的代码”。为什么不直接让Codex写代码?Sterling说Codex像个教导主任,过度优化“正确代码”,却错失系统真正目的(telos)。太官僚了。Claude更适合日常驾驶,但需要Codex这个苛刻的审计员盯着。有开发者开始探索plan-with-codex模式:让Claude做计划,Codex审核,两者循环直到Codex批准——在写代码前就把错误拦住。另有人用多模型代码审查:Opus负责架构逻辑,Codex抓安全漏洞,Kimi K2.5查性能问题,Sonnet 4.6管代码风格。一个被反复引用的回复:你得让它完全重写代码,从根本上消除那类bug的可能性。否则就是无限循环,让agents猜这个bug是不是“真的”、“重要的”。x.com/sterlingcrispin/status/2035031512123678994#AI创造营##人工智能#
新浪微博 2026-03-22 00:00:00
19. OpenAI 也做漏洞扫描了?解析 Codex Security 的核心能力与意义
知乎 2026-03-07 00:00:00
20. Claude Mythos Preview 实现自动化漏洞研究突破,可构建PoC漏洞利用链
微信公众号 2026-05-19 00:00:00
21. 最近,360安全团队发现了OpenClaw一个高危漏洞。 OpenClaw创始人随后邮件确认了这个漏洞。而发现这个漏洞的,不是某个安全专家,而是一个我们刚发布不到一周的智能体。#openclaw #网络安全 #红衣聊AI #安全漏洞
抖音 2026-03-23 00:00:00
22. 【掌握这套12条工程规则,直接把Claude错误率从41%压至3%】快速阅读:Andrej Karpathy 指出 Claude 的错误 90% 源于上下文缺失而非模型能力。通过引入一套结构化的规则文件(如 CLAUDE.md),可以将错误率从 41% 降至 3%。很多人在用 Claude 时会觉得它不够聪明,但真相可能有些残酷:模型没问题,是上下文丢了。Andrej Karpathy 提到一个数据:如果没有 CLAUDE.md 这种规则文件,Claude 的错误率高达 41%;但如果遵循这套包含 12 条规则的基准,错误率能直接压到 3%。这说明上下文工程才是真正的技术天花板,而不是盲目追求更大的模型。12 条核心规则:1、思考先行:在编码前强制陈述假设。AI 无法读心,不要寄希望于它能自动理解你的潜台词,明确意图是协作的起点。2、简约至上:追求最少代码,拒绝预测性抽象。任何为了 未来灵活性 增加的冗余,往往会在下个季度被全部删除。3、精确修改:手术刀式地触碰代码。严禁 AI 顺便优化相邻代码,这是防止 Pull Request 规模失控的关键。4、目标驱动:预先定义成功标准,并进行循环验证。没有明确的终点,AI 要么陷入死循环,要么在任务未完成时过早停止。5、仅用于判断性任务:让模型负责分类、草拟、摘要和提取。至于路由、重试、状态码处理等确定性逻辑,交给代码本身,而非概率模型。6、严格遵守Token预算:单次任务建议 4000 token,单次会话 30000 token。当对话过长,AI 会开始反复建议你早已拒绝过的错误方案。7、暴露冲突而非折中:代码库中存在两种模式?选定一个。AI 试图融合不同风格只会导致错误被双重掩盖,保持一致性是第一优先级。8、先读后写:要求 AI 必须读取导出文件、调用方和共享工具。否则它会在你已有的功能旁边写出一个完全相同的副本。9、测试验证意图而非行为:如果业务逻辑改变但测试依然通过,那测试就是失效的。确保测试能够捕捉到逻辑的本质失效,而非仅仅跑通流程。10、关键步骤设置检查点:每完成一个重要阶段就进行确认。不要在错误的基础上继续构建,否则你会在一小时后才发现底层架构早已崩塌。11、匹配代码库惯例:保持风格高度统一。如果项目使用 Class 组件,就不要让 AI 默默引入 Hooks,这种隐性冲突会破坏整个测试体系。12、显性失败:最可怕的 Bug 是显示 成功 却静默跳过了数据。要求 AI 暴露不确定性,严禁隐藏错误,让失败尽可能大声。这套规则其实是在把 AI 当成一名高级工程师来对待。有网友提到,这就像给新入职的资深开发做 Onboarding,你需要明确告诉他:不要猜测假设,先思考再写代码;保持代码极简,拒绝为了所谓的“未来灵活性”增加冗余;进行手术式修改,只动该动的地方,别去碰相邻的代码。最容易被忽视的是“检查点”意识。如果第 4 步已经写错了,第 5、6 步就是在错误的基础上不断叠加错误。如果不及时回滚或纠偏,这种错误会像雪球一样滚大。还有关于测试的警示:如果一个测试在业务逻辑改变时依然能通过,那它就是废纸。有开发者感叹,有些测试甚至能让函数返回一个常量时依然显示通过,这种虚假的信心比没有测试更危险。与其抱怨模型不够强,不如把那些存在于脑子里的架构规范、命名习惯和工程纪律,显式地写进规则文件里。x.com/DeRonin_/status/2056300651764711879
新浪微博 2026-05-20 00:00:00
23. 【C++之父直言担忧:AI写代码正在透支行业根基】快速阅读:C++ 之父 Bjarne Stroustrup 对 AI 生成代码表达了深度担忧,认为其带来的漏洞、冗余及验证难题正让资深开发者感到疲惫。这场争论的核心不在于 AI 能否写代码,而在于人类是否还能掌控这些代码。Bjarne Stroustrup 最近的观点在技术圈激起了不小的水花。他认为 AI 生成的代码目前还无法胜任,不仅会引入更多漏洞和冗余,而且验证过程几乎是灾难性的。甚至有说法称,资深开发者正因为不想应付这些不可控的输出而选择提前退休。这听起来像是在抵制变革,但本质上是在讨论系统的确定性。对于构建底层基础设施的人来说,代码不是写出来的,是验证出来的。如果一个微小的提示词变动就能让整个代码库产生不可预测的漂移,那这种生产力就是一种毒药。有网友提到,现在的风险在于:公司裁掉了资深工程师,用 AI 生成了数百万行臃肿的代码,最后发现公司里已经没人能解释这些系统是怎么跑起来的了。验证成本正在发生结构性转移。生成代码变得廉价,但确保代码安全、可维护且没有隐藏后门,却变得极度昂贵。当然,也有完全不同的声音。有人认为这只是“技能问题”,优秀的提示工程和严密的单元测试可以解决验证难题。更有开发者直言,如果只是为了写一个爬虫或处理琐碎的任务,追求代码的纯粹性毫无意义,只要它能跑通,效率才是王道。有趣的是,这种矛盾正在重塑编程的层级。当 AI 像编译器一样工作时,人类的角色正从“编写者”被迫转向“审查者”。如果审查者本身也开始依赖 AI 来检查 AI,那么整个软件工程可能会陷入一种“看起来很完美”的幻觉中。这种幻觉下,代码质量可能只是在远处看时才显得合格。x.com/haider1/status/2056487493084799059
新浪微博 2026-05-20 00:00:00
24. 36 岁程序员,被 AI 写代码吓到了:如果再不转型,我几年内会失业吗?
知乎 2025-11-27 00:00:00
25. 【用 Codex 给 Claude Code 的代码做对抗性审查,这才是认真的】快速阅读:OpenAI 发布了一个 Claude Code 插件,让你在不离开 Claude Code 工作流的前提下直接调用 Codex。核心价值是三条命令:普通审查、对抗性审查、任务移交。适合高风险改动前的第二次把关。---两个顶级编程 Agent 一起用,听起来像在炫耀算力,其实是在解决一个很朴素的问题:同一个模型审查自己写的代码,盲点往往也一样。OpenAI 这次发布的 `codex-plugin-cc`,做的事情很简单:在 Claude Code 里装一个插件,三条命令搞定跨 Agent 协作。安装只需要几行:```bash/plugin marketplace add openai/codex-plugin-cc/plugin install codex@openai-codex/codex:setup```然后你就有了三个核心工具。`/codex:review` 是只读的标准审查,跑完就走。`/codex:adversarial-review` 是"挑刺模式",Codex 会主动质疑实现思路,不只是找语法问题。`/codex:rescue` 是把整个任务直接扔给 Codex 接手。对抗性审查这个设计值得单独说一句。迁移脚本、鉴权逻辑、基础设施改动,这类代码最危险的地方不在于写错了什么,而在于你以为对的那些前提其实根本没验证。让另一个 Agent 从头质疑一遍,相当于强制做一次假设审计。有观点认为,真正的风险是打开了 Claude 和 Codex 互相调用的循环,review gate 功能可以阻止 Claude Code 在 Codex 审查结束前退出,但官方也特别提醒:这个功能容易触发两个 Agent 的长循环,快速烧穿使用额度。架构上这个插件做得很轻。它走的是本地 Codex CLI,复用你已有的认证、配置和 MCP 环境,不是另起一个 runtime。从 Claude Code 里调用 Codex,感觉上更像是函数调用,不像是切换工具。默认用法推荐的节奏是:所有改动跑一遍 `/codex:review`,高风险的再跑 `/codex:adversarial-review`,卡住了或者想换人接手就用 `/codex:rescue`。后台运行加上 `/codex:status` 查进度,长任务也不影响主流程。一个 Agent 写,另一个 Agent 挑,这个模式能跑多深,还没人真正测过边界。
新浪微博 2026-03-31 00:00:00
26. 一个随机对照实验发现了一个很有意思的现象:有经验的程序员用 AI 写代码,实际上比不用 AI 慢了 19%。但这些程序员自己觉得呢?他们认为自己快了 20%。感觉和现实之间差了将近 40 个百分点。看到一篇文章《How to Vibe Code: A Developer's Playbook》,作者 Akshay 说,问题不在工具本身,在于你怎么用它。他总结了五个关键实践。第一个,也是最重要的一个:别急着写提示词。"帮我做一个任务管理器"这种模糊指令,出来的东西基本没法用。但如果你花几分钟写一个 15 行的需求说明,定义好技术栈、数据结构、页面和权限,一个 session 就能跑出可用的原型。有人用这个方法做到了第五个功能时,一个 session 跑出 32 个通过的测试,零调试。差距不在模型,在输入。第二个叫上下文工程。你给 AI 的信息质量决定了产出质量。上下文窗口是共享资源,塞太多东西性能会下降。做新任务就开新会话,别让上一个功能的残留信息污染当前的实现。只保留 AI 推断不了的东西,比如团队的命名规范、架构约束、安全要求。第三个是小步快跑。把复杂任务拆成一个个小块,每一步都是"计划、执行、验证"的循环。AI 处理前 80% 的工作很擅长,但在边界情况和集成环节容易卡住。任务越小越聚焦,AI 就越能在它的能力范围内发挥。第四个是测试先行。没有测试的话,AI 可能声称某个功能正常但其实根本没验证过,新改动可能悄悄搞坏其他功能。先写测试,确认测试会失败,再让 AI 写代码让测试通过。你在审查实现之前就已经通过测试验证了意图。第五个是安全意识。数据显示 45% 的 AI 生成代码会引入安全漏洞,AI 协作代码的安全漏洞率是普通代码的 2.74 倍。在项目配置里写清楚安全规则,让 AI 生成代码后先自我审查一遍安全问题,还要警惕 AI 推荐的不存在的依赖包。作者最后说了一句话特别到位:AI 给你的速度是超能力,但随之而来的过度自信是陷阱。真正从 AI 编程中获益最多的开发者,带着工程纪律去使用它。写好需求、拆好步骤、验证一切、像审查初级工程师的 PR 一样审查 AI 的产出。你的角色没有缩小,只是变了。你从打字员变成了架构师。原文地址:x.com/akshay_pachaar/status/2039326670797369346#科技先锋官##How I AI##程序员#
新浪微博 2026-04-01 00:00:00
27. 大家在使用AI编程时,更倾向于让AI一次次生成短小易读的代码,还是直接放手让AI写一大片?
知乎 2026-03-07 00:00:00
28. 现在程序员的代码大多数都是用AI生成的,后面会成为屎山代码看不懂吗?
知乎 2026-05-09 00:00:00
29. 3月7日,OpenAI正式发布一款名为“Codex Security”的应用安全智能体工具,目前进入研究预览阶段。该工具旨在帮助安全团队和开发者在大规模代码库中自动识别、验证潜在漏洞,并生成可直接审查并应用的修复补丁,有望大幅降低传统网络安全工具常见的误报噪音,提升漏洞修复效率。Codex Security基于OpenAI前沿模型的智能体推理能力,能够在分析整个项目代码库前先构建项目级威胁模型,从而更精准地定位高置信度漏洞,而非泛泛扫描产生大量低价值警报。该智能体会先识别网络安全缺陷、提出解决方案建议,并在开发者审查批准后协助打补丁,避免直接自动修改代码带来的风险。OpenAI强调,Codex Security专为“大规模运行”设计,提供“易于接受的补丁”,让开发者能将精力更多集中在高级任务上,而非耗时于漏洞筛选。该工具已在开源代码仓库中进行扫描测试,展示了识别遗漏安全隐患的能力。目前,Codex Security通过Codex网页界面向ChatGPT Enterprise、企业版和教育版客户逐步推出,首月免费使用。研究预览阶段意味着该工具仍处于实验性部署,OpenAI将根据反馈持续优化功能、准确性和安全性。这一发布正值智能体技术快速发展之际,也加剧了OpenAI与竞争对手Anthropic在AI网络安全领域的角逐。市场分析指出,Codex Security若能有效减少安全团队的“假阳性”负担,或将对传统网络安全厂商构成一定冲击,同时推动AI在软件开发生命周期中的深度嵌入。OpenAI表示,此举是其持续推进AI安全生态的一部分,未来或将扩展更多自动化安全能力。
新浪微博 2026-03-07 00:00:00
30. 过去十年,大家一直在说AI会改变编程。 但现在看,真正被改变的,可能不是“写代码”,而是“审代码”。如果未来AI写代码、审代码都变成了常态,程序员最核心的能力到底是什么呢?#大有学问 #红衣聊AI #anthropic #人工智能 #程序员
抖音 2026-03-27 00:00:00
31. vibe coding 完项目后,跑这个 Prompt 做安全审计。最近 AI 生成的代码安全漏洞频出——API key 硬编码在代码里、SQL 注入没处理、认证逻辑靠 AI 随手写的……很多人 vibe coding 完直接上线,根本没做安全检查。网友milesdeutscher分享了一个 Claude Code 专用的代码库深度安全审计 Prompt,值得收藏!Conduct a thorough security audit of this codebase. Check for:1. Exposed API keys, secrets, or credentials hardcoded anywhere2. SQL injection vulnerabilities3. Authentication and authorization flaws4. Insecure direct object references5. Missing input validation or sanitization6. Sensitive data exposure in logs or error messages7. Insecure dependencies or outdated packages8. CORS misconfigurations9. XSS vulnerabilities10. Any critical security issues that could lead to data breachesFor each issue found, explain: what it is, where it is, why it's dangerous, and how to fix it. Prioritize by severity.跑完之后 Claude 会逐条给你列出问题、说明风险等级、给出修复方法。几个值得注意的地方:1. API key 泄露是最常见问题。 vibe coding 时 AI 经常把 key 直接写进代码,或者写进被 commit 的配置文件。很多人根本没意识到这件事。2. 认证逻辑最容易出错。 "帮我加一个登录功能"——AI 给出的实现不一定符合你实际的安全要求,要单独 review。3. 这不是一次就够的。 每次加了新功能后都应该跑一遍,而不是发布前跑一次交差。vibe coding 本身没问题,但安全审计这步不能跳过。#HOW I AI# #程序员#
新浪微博 2026-04-27 00:00:00
32. 《My LLM coding workflow going into 2026》进入2026年,AI编程已不再是简单的对话,而是一场深度的工程协作。在Anthropic,Claude Code的代码有九成是由它自己编写的。但这并非按下一个按钮就能完成的魔法,而是一套严谨的AI辅助工程方法论。开发者需要从单纯的代码编写者,转型为具备全局视野的导演,将AI视为一名极度高产但需要明确指令的结对编程伙伴。高效的工作流始于规划而非输入。与其直接让AI写代码,不如先花十五分钟进行一场快速的瀑布式设计。通过与AI反复迭代,将需求、架构和数据模型沉淀为一份详尽的说明文档。这种前置的思考能确保人类与AI在同一频道,避免后续因逻辑模糊导致的无效反复。范围管理是成败的关键。将宏大的项目拆解成微小的、可执行的任务清单,每次只让AI处理一个函数或修复一个漏洞。这种小步快跑的模式不仅能降低AI出错的概率,也让代码审查变得轻松可控。如果一次性要求过多,AI产出的代码往往会像十个互不沟通的程序员凑出来的乱麻。AI的产出质量取决于上下文的深度。优秀的开发者会像打包行李一样精心准备上下文,包括核心库文档、项目约束以及避坑指南。利用各类自动化工具将相关代码库喂给模型,确保它不是在信息真空中盲目猜测。当模型掌握了真实的运行环境和API文档,幻觉的概率将大幅降低。在2026年的工具箱里,模型不再是唯一的。开发者应根据任务特性在不同模型间灵活切换,甚至让它们针对同一个问题给出不同方案。利用命令行代理工具自动运行测试和修复逻辑,将机械性的劳动交给AI。这种多智能体协作的模式正成为常态,人类则在其中扮演指挥官的角色。即便AI写得再自信,开发者也要保持怀疑。必须将AI视为一名偶尔会犯错的初级程序员,坚持对每一行生成的代码进行人工审查。建立严密的测试驱动流程,利用自动化工具实时监控运行表现。代码的最终质量和维护责任始终由人类承担,这种责任感是软件工程的底线。版本控制是AI时代的救命存档点。养成极高频率的提交习惯,把每一次微小的成功都记录下来。这不仅是为了方便在AI逻辑跑偏时随时回滚,更是为了给AI提供一份清晰的开发日志。通过这种方式,复杂的重构和并行开发也能在AI的辅助下变得井然有序。不要被动接受AI的默认风格。通过编写项目专属的规则文件,将团队的编码规范、设计偏好和禁忌事项显性化。这就像为AI新同事准备的入职手册,能显著减少风格冲突。AI极擅长模仿,只要给出几个高质量的代码范例,它就能产出符合项目调性的高质量代码。将AI嵌入现有的自动化流水线中,让代码检查工具和持续集成系统充当AI的严师。当AI提交的代码触发报错时,直接将日志反馈给它进行自我修正。这种闭环反馈能让开发效率呈指数级增长,形成一个编写、测试、修复的自动化循环。AI不会让开发者变弱,反而会放大专业基本功的价值。系统设计、复杂度管理和架构思维在AI时代变得愈发珍贵。开发者应保持在场,通过审查AI的代码来学习新范式,实现人机共同进化。这不仅是生产力的飞跃,更是工程文化的重塑。总结来看,2026年的编程之道是人类智慧与机器算力的深度交织。人类负责定义方向和把控质量,AI负责加速落地。这种协作模式让开发者从繁琐的语法中解脱,回归到解决问题的本质。anthropic.com/news/llm-coding-workflow-2026
新浪微博 2025-12-21 00:00:00
33. AI编程代理经常缺乏生产级工程技能,容易跳过规格编写、测试验证、代码审查等关键步骤,导致代码质量低下、后期维护成本高。agent-skills 为AI编码代理提供生产级工程技能包,覆盖从需求定义到部署上线全开发生命周期的最佳实践。包含19个结构化技能工作流和7个斜杠命令,支持Claude、Cursor、Gemini CLI等多平台AI工具,让代理像资深工程师一样规范开发。GitHub:github.com/addyosmani/agent-skills主要功能:- 7个开发生命周期命令:`/spec`(规格先行)、`/plan`(任务分解)、`/build`(增量实现)、`/test`(测试验证)、`/review`(代码审查)、`/code-simplify`(代码简化)、`/ship`(安全部署);- 19个核心技能:从`idea-refine`(想法提炼)到`shipping-and-launch`(上线发布),每个技能包含步骤、工作流验证和反合理化表;- 专业代理角色:`code-reviewer`(资深工程师视角)、`test-engineer`(测试专家)、`security-auditor`(安全审计);- 参考清单:测试模式、安全检查、性能优化、无障碍标准等快速参考;- Google工程实践:集成Hyrum's Law、测试金字塔、Chesterton's Fence、Trunk-based Development等实战经验;- 多平台集成:Claude Code一键安装,Cursor规则文件,Gemini原生技能,支持任何Markdown提示的AI代理。通过`git clone`本地运行或Marketplace安装,适合开发团队、AI代理爱好者和工程实践训练。#AI编程# #工程技能# #AgentSkills#
新浪微博 2026-04-06 00:00:00
34. Claude Security开放公测:Opus 4.7加持,一键实现代码漏洞扫描与补丁生成
微信公众号 2026-05-05 00:00:00
35. 开发项目管理常常需要监督编码代理,监控任务进度、审查PR、验证CI状态,还要手动处理复杂工作,来回协调效率低下。OpenAI Symphony 将项目工作转化为隔离的自主实现运行,让团队管理工作而非监督编码代理。不仅能监控Linear看板自动生成代理处理任务,还提供CI状态、PR审查反馈、复杂度分析和演示视频等工作证明,验收后安全合并PR。GitHub:github.com/openai/symphony主要功能:- 监控任务板(如Linear),自动生成隔离代理实现任务;- 提供完整工作证明:CI状态、PR审查、复杂度分析、walkthrough视频;- 安全PR合并机制,工程师无需实时监督;- 支持harness engineering代码库,适用于成熟项目;- 实验性Elixir参考实现,可快速部署运行;- SPEC规范公开,便于自定义开发其他语言版本。支持Elixir/Python等语言实现,适合工程团队和AI开发项目使用,低调工程预览版,专为可信环境测试。#AI##开源##开发工具#
新浪微博 2026-05-09 00:00:00
36. Anthropic版「狼来了」引华尔街恐慌!27年漏洞,Mythos被8个AI秒杀
知乎 2026-04-12 00:00:00
37. 超简单!用云效 + AI 编程工具智能管理代码仓库
知乎 2026-03-03 00:00:00
38. “一人公司”喊得响,核心系统不敢动,AI编程的错位在哪?#华为云码道 #龙虾 #AI智能体 #openclaw #AI
抖音 2026-03-13 00:00:00
39. 有网友问 Claude Code 作者 Boris:如何有效审查 AI 生成的代码?Boris 给了 3 条经验技巧:1. 默认使用 Plan 模式。2. 给 Claude 提供一种验证其输出结果的方法,比如单元测试、Claude Chrome 扩展程序,或者 iOS/Android 模拟器。3. 使用 /code-review 来自动化大部分的代码审查工作。对 Claude 生成的代码保持与人类写的代码相同的标准。
新浪微博 2025-12-28 00:00:00
40. 【当AI写完100%的代码,程序员还剩下什么?】Claude Code的创建者Boris Cherny最近在访谈中透露,他已经两个月没有手写过一行代码了。30天内提交了259个PR。这个数字本身并不是最有意思的部分。真正值得关注的是他的工作流程:先进入计划模式,反复迭代直到方案成熟,然后开启自动接受。他的核心理念是:“一旦计划对了,代码自然就对了。”这引发了一个尖锐的问题:每天10个以上的PR,谁来审查?社区的反应呈现出明显的两极分化。一部分人表示感同身受。有人说自己已经两三年没手写代码了,现在的工作变成了写Agent和子Agent,整个领域都变成了Markdown。还有人调侃说,今天手动把一个变量从false改成true,感觉像是在怀旧。但另一部分人的体验完全不同。一位开发者直言:我每小时都会遇到AI解决不了的问题。那些说“为什么还要手写代码”的人,似乎生活在另一个平行宇宙。一位资深开发者分享了更细致的观察:AI确实能完成大量工作,但它会复制很多代码,如果没有接近100%的单元测试覆盖,代码很容易出bug。更麻烦的是,AI有时会通过放宽测试条件来“作弊”,而不是真正修复代码。它还可能陷入死循环,反复尝试却找不到解决方案。有人指出了一个关键区别:这种工作流适合发布非关键工具,你可以接受发布说明里“修复”比“新增”多。但如果是关键服务,每天发布10个PR且缺乏充分审查,恐怕不是明智之举。一位每天审查10个以上PR的工程师坦言:这太难了,我一个月就燃尽了。无论是审查人类的代码还是AI的代码,都同样艰难。还有人提出了更深层的质疑:如果AI真的这么强,为什么不能取代他本人,帮Anthropic省下这笔薪水?这场讨论揭示了一个正在发生的深刻转变。程序员的角色正在从“写代码的人”变成“设计方案、审查结果、处理AI搞不定的边界情况的人”。代码能力本身正在贬值,但判断力、架构思维和对复杂问题的洞察力反而变得更加稀缺。有趣的是,越是做常规业务开发的人,越容易认同“AI写100%代码”的说法。而那些处理复杂系统、边界情况多的开发者,则更清醒地看到AI的局限。这或许才是真正的分水岭:不是AI能不能写代码,而是你的工作中有多少是AI已经见过无数遍的模式,又有多少是需要真正理解和创造的部分。reddit.com/r/singularity/comments/1qlw1ca/the_claude_code_creator_says_ai_writes_100_of_his
新浪微博 2026-01-25 00:00:00
41. Harness Engineering:AI 能在真正"出事会炸"的后端系统里写代码吗?(将 AI Coding 引入腾讯CDN核心框架的实战记录)网页链接 “当 AI Coding 的聚光灯几乎全部打在前端和客户端——生成一个页面、写一个 App......的时候,一个重要的问题却似乎被回避了:AI 能在真正"出事会炸"的后端系统里写代码吗?腾讯CDN LEGO项目就是这样一个系统。100万行核心代码、300万行深度改造的第三方库,服务亿级用户,承担流量调度、协议解析、安全防护、缓存加速等关键职责。它面对的不是确定性的输入输出,而是不可控的客户端、不可控的源站、多协议、多配置、公网全量攻击面——这些因素维度的叠加不是简单相加,而是乘积式的复杂度爆炸,理论组合路径高达 13,824 × N 种。在这样的复杂的系统里让 AI 写代码,一行失误就可能是一场全网事故。但正因为难,才值得做。 我们系统性地探索了 AI Coding 在高风险后端场景的落地路径:一方面,用 AI 零人工代码实现了一个 Rust 版 Nonstop 代理框架,以此探测 AI 编码的能力边界与行为特性;另一方面,在超大规模 C++ LEGO项目中构建了 Harness Engineering 五层架构和多模型对抗式CR,为 AI 产出的每一行代码建立从生成到上线的完整质量屏障。本文不仅是一份将 AI Coding 引入腾讯CDN核心框架的实战记录,更是一条从"AI 能写"到"AI 写了敢用" 的完整工程路径。”#How I AI# #AI创造营#
新浪微博 2026-04-21 00:00:00
42. Anthropic推出Claude Security公开测试版,AI直接扫描生产代码漏洞
微信公众号 2026-05-02 00:00:00
43. OpenAI推出Codex Security,AI自主修复软件漏洞
微信公众号 2026-03-07 00:00:00
44. 开发代码库架构时,经常需要切换各种工具和概念:设计模式文档、架构指南、重构工具、代码审查 checklist,来回翻阅效率低下。mattpocock/skills 把代码架构改进的精华全部浓缩,提供一套标准化架构优化解决方案。不仅有精确的术语词汇表(Module、Interface、Depth、Seam等),还定义核心原则和关系模型,帮助从零构建或重构现有代码库。GitHub:github.com/mattpocock/skills/blob/main/improve-codebase-architecture/LANGUAGE.md主要功能:- 标准化术语体系,避免"component/service/boundary"等模糊词汇;- 深度(Depth)原则:小接口隐藏大行为,提供杠杆(Leverage)和局部性(Locality);- 模块(Module)设计:单一接口 + 实现分离,接口即测试边界;- 接缝(Seam)概念:行为切换点,支持适配器(Adapter)替换;- 删除测试:验证模块是否真正隐藏复杂度;- 适用于前端/后端/新项目/遗留代码,支持多语言通用。支持从零规划到现有代码库优化,团队共享语言加速架构评审,适合开发者和技术领导者使用。#代码架构##TypeScript##GitHubSkills##AI编程#
新浪微博 2026-04-25 00:00:00
45. Anthropic披露其前沿模型专门用于自动寻找漏洞,释放出新的安全信号。360集团创始人周鸿祎表示,人工智能正在进入网络安全核心环节,例如360安全智能体近期在OpenClaw检测中发现多个高价值漏洞。#最强AI被封存只用来找漏洞##周鸿祎称黑客正在变成机器# 中新经纬的微博视频
新浪微博 2026-04-10 00:00:00
46. 只用一个大模型审代码已经过时。现在,开三个Cursor窗口,分别用Gemini 3.0 Pro、Claude Opus 4.5和Codex 5.1 High Pro,分别审查代码库并生成详尽的Markdown报告。然后让每个模型阅读另外两个的报告,最后用Opus 4.5进行步骤化的统一重构。流程结束,代码质量显著提升。为什么不用单一最强的Codex 5.1?即使是“王者”也需要智囊团。不同模型视角互补,避免盲点,提升审查深度。过往“凭感觉写代码”的时代一去不复返,AI协作正成为软件进化的核心动力。虽然有人担心多模型审查会带来冲突和额外复杂度,实际操作中可以根据目标选用最适合的模型: - Opus 4.5:通用且擅长理解新代码库 - Gemini 3.0:前端和UI表现卓越 - Codex 5.1:后端逻辑推理无敌 批判性的多模型交叉验证,相当于三位资深工程师各抒己见,最终汇聚成最佳方案。人类设计流程和决策策略,才是发挥这些AI最大效能的关键。这不仅仅是工具升级,更是开发范式的变革。未来,单模型“孤军奋战”将被多模型“团队协作”取代,代码审查和重构将更加严谨、高效、可靠。我们不再是“单兵作战”,而是运营一个由智能体组成的开发团队。原文:x.com/vasuman/status/1996414648594161923思考:在AI驱动的开发生态中,如何设计有效的“模型协作机制”,成为人类开发者新的核心竞争力。技术的进步让我们重新定义“代码质量保障”的边界,也让软件工程进入了“智能共创”时代。
新浪微博 2025-12-05 00:00:00
47. 【AI写代码很强?一位C程序员的冷静观察】用了一段时间Claude+Opus 4.5,分享几点真实体验:1、写代码能力有限。明明可以O(n)的算法,它写成了O(n²)。它产出的代码,我不会不经审查就提交。2、但它对反馈响应很好。你说"把这个算法改成线性的",它能改。问题是——你得先是个好程序员,才知道代码哪里需要改进。3、分析能力不错。问它"系统怎么会进入某个状态",能给出有价值的思路。4、帮你跨过拖延症。那些繁琐但必须做的事,比如为交叉编译创建Linux sysroot,交给它处理心理负担小很多。5、降低试错成本。"把内存布局改成X,用数据结构Y,跑个性能测试对比一下"——这种探索性工作,让AI做成本低得多。6、后台跑一两个agent,自己同时干别的,这种感觉像开了挂。7、最佳用法:把它当律师的助理。你做高层规划,它在后台处理琐事,你审查、微调、提交。有人说"AI会取代程序员",这个判断有问题。它取代的是打字,但增加的是审计需求。如果你分不清O(n)和O(n²)的区别,你就会把低效代码发布上线。AI是高级工程师的放大器,却可能是初级工程师的绊脚石。还有个坑:纠正它太多次后,它会压缩上下文,然后你得把同样的纠正再说一遍。我的策略是——第一轮反馈后还不对,就自己动手。随着摸清它适合什么任务,这种情况越来越少了。关于并行agent的技巧:可以复制项目文件夹,让每个agent在独立目录工作,推送到不同分支。或者用Claude Code网页版,每个会话跑在独立的Linux虚拟机里。核心洞察:真正的技能转变,是从"写代码"变成"审查AI的输出"。x.com/DanielcHooper/status/2008661957252182494
新浪微博 2026-01-07 00:00:00
48. AI 正在迫使我们编写优质代码 bits.logic.inc/p/ai-is-forcing-us-to-write-good-code 这篇文章提出了一个反直觉的观点:与其说 AI 会导致代码质量下降(充满垃圾代码),不如说为了有效利用 AI,开发者必须被迫采用更好的软件工程实践。 作者认为,如果你的代码库混乱、耦合度高、缺乏文档,AI 辅助工具(如 Cursor, Copilot 等)的效果就会大打折扣。反之,为了让 AI 发挥最大效用,你需要编写模块化、清晰且易于理解的代码。这种需求实际上倒逼开发者去遵循经典的“优质代码”标准。 #科技先锋官#
新浪微博 2025-12-30 00:00:00
49. AI 编程是一种“框架” www.piglei.com/articles/ai-programming-is-a-new-framework/ 不要将 AI 编程作为一种框架,可以尝试将其看作“库” ----不再追求“写更少实现更多”:用更少的提示词(代码)实现更多功能,看上去很美,但也意味着大量的认知债务随之累积; ----找到编写提示词的“甜蜜区”,付出 相对较少 而非绝对意义上的最少的认知成本; ----关注程序结构: 比起在前 AI 时代,你现在可能更需要关注程序的整体结构,作为总设计师去设计整个程序,将正确的结构和约束内化到 AGENTS.md 中; ----更精准的提示词: 在理解已有程序的基础上,编写更精准的提示词来引导 AI 完成工作,而不是任其发挥,让 AI 主导一切; ----审查代码: 即便使用同一种框架,在遇到棘手问题时,一位熟读框架文档的人也会比另一位愣头青更有效率,如果把 AI 编写的代码归为框架,那么你应该去审查这份代码,从而在不可避免的“抽象泄露”发生时,将其所产生的危害降到最低。 #HOW I AI#
新浪微博 2026-02-10 00:00:00
50. AI时代,SOP就是源代码。没有SOP的公司,用AI只能产垃圾。刚刚结束深圳场的管理课,这次课上现场展示了我们训练的几个AI智能体,大家对于AI的聪明程度惊叹不已,很多人问用的什么AI大模型,重要的不是AI模型,是SOP。AI的本质不是大脑,而是“杠杆”。 杠杆的作用是放大。 如果你给它的是一套极其精准、经过验证的“高胜率策略”,它能帮你把产能放大一千倍。 但如果你喂给它的是一堆混乱的、甚至逻辑不通的指令,它放大的就是“混乱”。在程序员的世界里,有一句话叫垃圾进,垃圾出。 我们要更新一个认知:在AI时代,SOP不再是文档,而是公司的“源代码”。但很多公司所谓的SOP,其实只是岗位说明书。 写的是“每天早上9点打开后台,回复客户消息”。 这种SOP,对于AI来说,就是无效代码。 因为它只描述了动作,没有描述“赢的逻辑”。真正的SOP,必须是“业务化”的。 比如,怎么用AI做销售, 不是告诉AI“你要礼貌回复”。 而是把过去几年里,销冠哪怕是试错一万次才总结出来的成交逻辑、话术博弈、痛点挖掘,这一整套高ROI的思维模型,拆解成极细颗粒度的SOP,然后喂给AI。 这时候,AI就拥有了销冠的灵魂。 它才能替代那个人力成本3万的销冠,去批量处理海量的线索。这才是“源代码”如果没有这套源代码,你直接让AI去“写个文案”、“回个客户”。 它产出的内容,一定是用漂亮的废话堆砌出来的工业垃圾。 看似效率高了,实际上是在批量生产无效交互。AI越强大,对老板和核心团队的SOP编写能力要求就越高。 有很多公司没有SOP,是靠老员工的经验和悟性去填补流程的漏洞。 现在想用AI这个超级杠杆,就必须先把脑子里的、业务高手的隐性知识,显性化为可编译的代码。AI的出现,其实是将商业竞争从拼人头拉回到了拼逻辑的本质。 所有的技术红利,最终都会回归到组织的基本功。 当你还在把SOP当成文档应付差事的时候,那些把SOP当成源代码去写的对手,已经开始用“算力”降维打击“人力”了。 未来不是AI淘汰了一些人,而是那个模糊不清的草台班子模式,在精准的算法面前露了馅。
新浪微博 2026-01-14 00:00:00
51. 有人说用“vibe coding”(凭感觉用AI写代码)能直接做出上线的生产级应用,这是不现实的。生产环境的软件必然复杂,需要大量代码的编写和维护,单靠写prompt根本撑不起。AI确实能帮你快速生成代码片段,甚至能做一些简单小工具、小项目,或者快速搭建原型,提升开发效率。但当涉及到真正的生产级应用,边界条件、集成、安全、性能和稳定性等问题,都需要工程师的严谨设计、测试和持续维护。那些说“vibe coding”能做出SAP、Salesforce这样的大型系统,显然是夸张了。相反,经验丰富的工程师利用AI辅助,能快速完成70%-80%的代码工作,但他们依然需要深入理解业务、规范开发流程、严格测试和持续重构。成功案例确实存在,比如一些小型APP或合规项目用AI辅助开发并上线,但这更多是建立在开发者本身具备扎实的基础和工程能力上。完全靠AI和prompt从零开始,几乎不可能保证产品质量和稳定性。AI是加速器,不是替代品。真正的生产级软件开发,离不开架构设计、代码审查、测试覆盖和持续迭代。那些只靠prompt写代码,却指望一劳永逸的人,注定会碰壁。生产级代码的核心,是对复杂性的掌控,而不是对AI的盲目信任。AI帮你写代码,工程师帮你撑起整个系统。原文:x.com/svpino/status/1993672597792518177
新浪微博 2025-11-27 00:00:00
52. Roblox炸裂更新!AI入驻Studio,动动嘴就能写代码
微信公众号 2026-02-11 00:00:00
53. 【2026年,软件工程师的生存法则已经改写】编程的"拖拉机时代"已经到来。如果你还在用"干草叉"写代码,注定会被时代碾压。但这恰恰是成为程序员最有趣的时代——我依然建议每个人投身软件工程,因为这个领域正在经历前所未有的变革。一、AI写代码已成基本功2026年的软件工程师,代码的主体应该由AI完成。Cursor、Codex、Claude Code、Gemini、OpenCode——用哪个不重要,重要的是你必须用。每月20美元的订阅费,是你能做的最值得的投资。这些工具已经足够强大。如果你用AI写不出好代码,问题出在你身上,不在工具。二、用AI检查AI,形成闭环我们已经告别了"AI吐出一堆乱码、人工逐行筛查"的时代。正确的做法是:让AI写测试来验证AI写的代码,让AI读日志来定位问题,让AI操作浏览器来执行检查。这不意味着你什么都不管。我依然会浏览代码变更——内部工具可以快速扫一眼,面向客户的代码则需要仔细审读。但思维方式必须转变:你手里有一个能快速生成内容的工具,就应该让它承担更多工作。三、用AI定义需求规格这是很多人忽视的一环。用AI帮你生成需求文档、梳理功能规格,甚至只是和ChatGPT对话来理清思路,都能大幅提升效率。你的整个编程流程都需要围绕这些工具重新设计和练习。四、关于"切换工具"的现实有人抱怨频繁切换AI工具很累,这确实是新时代的"JavaScript框架疲劳"。但现实是:每隔几个月,不同工具就会轮流领先。保持开放心态,尝试新工具,找到当下最适合你的那个。五、一些重要的补充思考有开发者提出了值得深思的观点:不要把设计和架构决策完全委托给LLM。这些模型训练数据中包含大量低质量代码,如果你不用设计模式和反模式去引导它,输出很可能是一团糟。你必须确保AI不会过度抽象,或者用复杂方案解决简单问题。还有人建议:让"写代码的AI"和"审查代码的AI"使用不同的模型。同一个模型容易对自己的输出"盖章通过",而独立的审查者能发现更多隐患。六、写代码正在变成最廉价的环节这是最深刻的洞察:当每个人都能用AI快速实现功能时,真正的竞争力在于判断力、品味,以及知道什么不该发布。AI是工具,不是拐杖。它能写出第一版草稿,但决定什么重要、什么会出问题、什么能上线——这些依然是工程师的核心价值。当所有人都能发布功能时,赢家是那个知道该删掉什么的人。以上这些,已经是2026年软件工程的基本门槛。更高级的AI工作流正在涌现,如果你连这些都没做到,你在做什么?x.com/benawad/status/2006469719247958492
新浪微博 2026-01-02 00:00:00
54. 号称全球最“危险”的AI,Anthropic Mythos实测curl仅找到一个真实漏洞
微信公众号 2026-05-13 00:00:00
55. Anthropic 在前几天发布 Mythos / Project Glasswing 后,Mythos 模型的性能被传的很神奇。。不过这篇文章觉得里面提到的漏洞挖掘好像不算啥: 网页链接“我们拿了 Anthropic 在公告里展示的那些具体漏洞,把相关代码片段单独提取出来,再交给小型、低成本、开放权重模型去分析。结果这些模型复现了其中相当大一部分相同的分析结果。8 个模型里 8 个都检测出了 Mythos 主打展示的那个 FreeBSD 漏洞利用样例,其中甚至有一个模型只有 36 亿活跃参数,成本仅为每百万 token 0.11 美元。还有一个拥有 51 亿活跃参数的开放模型,成功还原了那个存在了 27 年的 OpenBSD 漏洞的核心利用链。”文章认为AI 在网络安全上的能力不是随模型规模线性提升,很多漏洞分析、检测、分诊和修补任务并不只属于最强闭源前沿模型,较小或开源模型在特定题目上也能做到相当水平;真正决定实战效果的护城河,更在于把模型嵌入完整安全流水线的系统能力,包括扫描、验证、补丁生成、工具链和人工协作,而不是单个模型本身。#How I AI#
新浪微博 2026-04-09 00:00:00
56. 在线开发中,用多个AI代码助理不断切换既费时又分神。Superset:AI Agents 时代的终端IDE,可以在本机同时运行多个Claude Code、Codex、GitHub Copilot等CLI智能编码助理,真正实现多任务并行开发无缝衔接。它支持每个任务独立Git分支和工作目录隔离,避免相互干扰;内置Diff查看器和编辑器,轻松快速审查代码变更;还可实时监控所有AI助理状态并及时提醒你。macOS桌面端体验流畅,用Bun+Git+GitHub CLI构建,支持一键打开喜欢的代码编辑器。对追求效率和智能化的开发者来说,这款IDE值得一试。GitHub:github.com/superset-sh/superset主要功能:- 多种CLI AI编码助理并行运行,大幅提升开发效率;- 每个任务独立git worktree,避免代码冲突和环境干扰;- 实时监控Agent状态,自动提醒需要注意的变更;- 内置代码Diff查看与编辑,快速审查无需离开界面;- 支持工作空间预设,自动化环境搭建和依赖安装;- 兼容任何运行于终端的CLI Agent,扩展性强。适合有多AI助理应用需求的软件工程师和开发团队。#AI创造营##人工智能#
新浪微博 2026-03-07 00:00:00
57. 谷歌首次发现基于AI的0Day漏洞利用
微信公众号 2026-05-14 00:00:00
58. “漏洞末日”警钟预警:AI批量发现黑客可利用的漏洞
微信公众号 2026-04-15 00:00:00
59. 为什么大众对AI生成代码的道德容忍度要明显高于AI生成的图片视频和音乐?
知乎 2026-05-24 00:00:00
60. 新版软著申请表要求不得使用AI编写代码或文档,违者纳入征信记录,对行业有哪些影响?
知乎 2026-04-04 00:00:00
61. 瑞芯微复制 FFmpeg 代码违反许可协议被冻结,企业应如何避免此类合规问题?
知乎 2026-01-03 00:00:00
62. 既然都可以ai编程,那还要学代码吗?
知乎 2026-04-15 00:00:00
63. AI 时代的代码审查
今日头条 2026-01-12 00:00:00
64. 从 Fagan 到 Graphite:代码审查的半个世纪与下一扇门|斯坦福 CS146S|现代软件开发者 | 第七周第二讲:代码审查
知乎 2026-05-12 00:00:00
65. AI Agent自动审代码,2026年人类程序员的代码审查还有意义吗?
知乎 2026-03-02 00:00:00
66. 花了2周测试AI代码审查工具,结论:还不能替代人工Review
今日头条 2026-04-12 00:00:00
67. AI代码生成:资深工程师的“隐藏税”
今日头条 2026-04-03 00:00:00
68. 中小企业智能安全评估方案②:AI自动代码审计工具精选与实战指南
微信公众号 2026-02-14 00:00:00
69. AI写代码之后谁来审查代码
今日头条 2026-03-16 00:00:00
70. AI生成代码有漏洞,程序员如何做工业级代码审查?
今日头条 2026-02-06 00:00:00
71. 第四章:用AI做代码审查:比人工Review快10倍
微信公众号 2026-04-25 00:00:00
72. 安恒已自用|恒脑AI代码审计智能体实战:与专家同台 PK,让逻辑漏洞不再是“运气发现”
微信公众号 2026-03-05 00:00:00
73. AI代码审计:从“对抗性注释”到“逻辑盲区”,安全防线如何重构?
微信公众号 2026-04-15 00:00:00
74. AI代码审查:谁在受益,谁在承担风险
微信公众号 2026-03-07 00:00:00
75. 技术团队引入 AI 编程工具后,你们用什么方法保证代码质量?
知乎 2026-05-18 00:00:00
76. 专家别再当代码警察了!让GitHub Copilot分担80%的审查活儿
今日头条 2026-03-14 00:00:00
77. AI代码评审彻底失灵?干净代码藏致命bug,程序员必看避坑指南
今日头条 2026-02-24 00:00:00
78. 旁听斯坦福的AI编程课(第十讲):AI 代码审查开发者不能忽视的超级工具
知乎 2026-03-04 00:00:00
79. 旁听斯坦福的AI编程课(第十讲):AI 代码审查
今日头条 2026-03-07 00:00:00
80. AI 代码审查(AI Code Review)
知乎 2026-03-04 00:00:00
81. OpenAI的安全Agent扫了120万次commit,找到了10561个高危漏洞——包括Chromium和OpenSSL
知乎 2026-03-28 00:00:00
82. 那晚线上挂了,我连夜整理了一份AI代码审查清单
知乎 2026-05-16 00:00:00
83. AI代码审查工具选型指南:如何实现缺陷率降低30%以上的目标?
知乎 2026-04-10 00:00:00
84. AI 生成代码的可靠性边界与校验思路
知乎 2026-02-22 00:00:00
85. 我用Cursor+Claude彻底改造了代码审查流程,效率提升300%
微信公众号 2026-05-20 00:00:00
86. AI驱动的代码审查:自动发现安全漏洞和性能问题
百度 2026-04-25 00:00:00
87. AI代码审查工具集成趋势:从“降本”到“提质”的流程重构
知乎 2026-04-13 00:00:00
88. 如何终结代码审查 (Code Review)
知乎 2026-03-03 00:00:00
89. 让AI给你做代码审查的方法
微信公众号 2026-03-29 00:00:00
90. AI写代码时代,从效率神器到安全隐患,我们只差一次代码审计
微信公众号 2026-03-05 00:00:00
91. AI代码审查革命:Code Review正在被AI颠覆
微信公众号 2026-04-10 00:00:00
92. 说句掏心窝子的:AI生成代码的Code Review,比人工写的更难审
微信公众号 2026-01-31 00:00:00
93. AI逆向工程发现GitHub高危漏洞:安全研究进入人机协作新时代
微信公众号 2026-05-05 00:00:00
94. AI驱动的代码安全审查方法论:2026年最新实践指南
微信公众号 2026-05-21 00:00:00
95. 实测三个AI代码审查工具后,这个让我删掉了老代码审查流程
今日头条 2026-04-19 00:00:00
96. AI代码审查工具降本增效:从“集成”到“生效”的决策框架
知乎 2026-04-09 00:00:00
97. 代码审查的终局:AI 消灭 bug,还是制造更多 bug
微信公众号 2026-03-13 00:00:00
98. 为什么你的AI代码审查工具难以“降本增效”?关键在于“流程重构”而非“工具替换”
知乎 2026-04-11 00:00:00
99. Copilot PR 描述就被改了?GitHub AI 编程工具的权限边界正在失控
今日头条 2026-04-01 00:00:00
100. 技术速递|6000 万次 Copilot 代码审查 且仍在持续增长
知乎 2026-03-27 00:00:00
101. AI生成的代码有安全漏洞吗?
今日头条 2026-05-18 00:00:00
102. 为什么AI代码审查工具降缺陷效果不稳定?先补齐这2个关键条件
知乎 2026-04-24 00:00:00
103. GitHub Copilot 赋能 PR 审查:从规则设定到落地执行的全指南
微信公众号 2026-05-24 00:00:00
104. 代码审查太慢了,我做了个AI工具
今日头条 2026-05-19 00:00:00
105. AI代码审查正在换战场
今日头条 2026-04-26 00:00:00
106. AI智能审计:捕获代码逻辑漏洞的盲点
知乎 2026-05-16 00:00:00
107. 代码审查自动化:AI正在如何重塑PR的命运
知乎 2026-05-10 00:00:00
108. 代码审查代理BugBot、Copilot和Claude之间的巅峰对决
知乎 2026-03-04 00:00:00
109. AI类应用的代码审计
知乎 2026-04-08 00:00:00
110. 为什么你的AI代码审查工具总在“试错”?先补齐这2个核心能力
知乎 2026-04-10 00:00:00
111. AI开源安全月入1.5万:程序员代码审计副业实战
微信公众号 2026-04-10 00:00:00
112. AI大模型时代生成的代码谁来兜底?深度代码审计实战解析 - 哔哩哔哩
哔哩哔哩 2026-05-14 00:00:00
113. Claude安全审计实测:90分钟挖出20年漏洞,普通人如何用AI加强代码安全?
微信公众号 2026-03-31 00:00:00
114. 程序员如何用 AI 做代码审查?写完代码顺手就能查一遍
百度 2026-05-23 00:00:00
115. AI Code Review Agent:用多 Agent 架构做自动化代码审查
知乎 2026-05-03 00:00:00
116. 根据亚马逊发布的安全研究报告,在过去五周内,少数黑客借助市面上广泛可得的人工智能(AI)工具,攻破了分布在数十个国家的600多个防火墙。 报告称,这一小团体利用商业生成式AI服务,迅速攻破了安全措施的薄弱环节,例如简单的登录凭证或单因素身份验证。这些技术使入侵者能够大规模攻陷防火墙,原本这项任务需要更大规模、技术更熟练团队才能实现。这些黑客利用其对安全设备的访问权限,进一步渗透部分受害者网络,其行为模式看起来像是在为勒索软件攻击做准备。受影响设备分布在南亚、拉丁美洲、加勒比地区、西非、北欧、东南亚等地。这些大范围入侵事件具有经济动机,是黑客利用AI来简化并加速网络攻击的最新案例。 当地时间2月20日,美股网络安全概念股集体大跳水。截至当天收盘,SailPoint下跌9.44%,Okta跌9.18%,Cloudflare跌8.05%,Crowdstrike跌7.95%,Zscaler跌5.47%。Global X网络安全ETF下跌近5%,创下2023年11月以来最低收盘纪录。 稍早之前,Anthropic PBC发布Claude Code Security,一款能够扫描代码库漏洞并建议修复方案的新AI工具。Claude Code Security不仅仅像传统的静态分析工具那样扫描已知模式。它像人类安全研究员一样阅读代码,追踪数据流,理解组件如何交互,并标记基于规则的扫描器通常忽略的细微逻辑缺陷。每个发现都会经过多阶段验证流程,然后才会到达人类分析师手中,并且未经开发者批准,任何内容都不会被修补。 Anthropic PBC表示,其Claude Opus 4.6模型在内部测试期间已经在生产开源代码库中发现了超过500个漏洞——这些漏洞在数十年的专家审查中幸存下来。 Anthropic PBC表示,新工具目前仅作为针对企业和团队客户的有限研究预览提供,开源维护者享有优先访问权。它针对的是代码审计和漏洞检测——而不是实时终端保护、身份管理或零信任网络,后者仍然是受打击最严重的公司的核心业务。
抖音 2026-02-22 00:00:00
117. AI代码审查(AI Code Review)
微信公众号 2026-03-29 00:00:00
118. 中小团队为什么需要自动化代码审查?——一个全AI公司的真实实践
知乎 2026-04-29 00:00:00
119. 亲测可用!用 GitHub CLI 一键呼叫 Copilot Code Review
微信公众号 2026-04-15 00:00:00
120. AI代码审查:当"智能助手"成为你的Bug猎手
微信公众号 2026-04-23 00:00:00
121. 代码审查将死 - 如何终结代码审查
微信公众号 2026-03-28 00:00:00
122. 代码审查进入 AI 时代:VJSP AI Code 全新 Review 模式来了
微信公众号 2026-05-10 00:00:00
123. GitHub Copilot新功能上手:从零搭建企业级AI助手,30分钟搞定代码审查自动化
微信公众号 2026-01-30 00:00:00
124. 初探AI辅助代码审计
微信公众号 2026-03-20 00:00:00
125. 代码审查自动化:AI检查SQL注入、XSS漏洞、性能瓶颈
今日头条 2026-05-24 00:00:00
126. 为什么漏洞扫描无法发现真正的业务逻辑漏洞?
知乎 2025-12-28 00:00:00
127. WorkBuddy从入门到精通(07)代码审查与重构:AI 帮你提升代码质量
微信公众号 2026-05-12 00:00:00
128. AI在代码审查中的测试:自动识别潜在漏洞
知乎 2026-02-12 00:00:00
129. AI代码质量守护者:MyBrokenCode开源审查工具全解析
微信公众号 2026-02-25 00:00:00
130. 4家AI代码审查工具集体翻车,1个支付漏洞漏成筛子
网易
131. MIT最新研究戳穿AI写代码的致命骗局:越改越烂,连人类屎山都打不过!
腾讯网
132. 96%开发者不信AI代码能跑,但有一半人懒得检查
网易
133. AI代码审查工具效果实测,能发现多少bug
知乎 2025-12-18 00:00:00
已收藏
去我的收藏夹