2026年9月3日,一位微软杰出工程师在X上发帖称,没有人再需要手动打字写代码了。三周前,一份测试了100多个AI模型的报告发现,近一半的代码生成任务存在安全漏洞。这两件事同时成立,而这正是每天用AI编程的人真正需要面对的变化。
微软对"写代码"说了什么?
David Fowler在微软工作了18年,是一名杰出工程师(SignalR的共同创造者,NuGet和Kudu的创始人,现在负责.NET Aspire),他在2026年9月3日发帖:"Typing code is absolutely over"(打字写代码彻底结束了)。他并不是说开发者这个职业结束了,而是说逐行手写代码这个动作结束了。
这句话不只是随口一说。微软已经在朝这个方向推进自己的工具:Aspire的13.1和13.2版本加入了对智能体和MCP协议的支持,让AI可以自行启动服务、读取日志、重启应用。据Satya Nadella透露,微软内部目前20%到30%的代码已经出自AI模型之手,而不是人类的键盘。
安全数据对这些代码怎么说?
Veracode的《2026年GenAI代码安全报告》测试了100多个模型,发现44%的代码生成任务存在安全漏洞。平均安全通过率为56%,相比上一份报告的55%几乎没有变化。测试中表现最好的模型GPT-5.5,通过率为68%。没有一个模型的通过率超过十分之七。
问题的分布并不均匀。模型写出的代码几乎总能编译通过(语法通过率接近100%),但能编译不代表安全:
| 测试类别 | 安全通过率 |
|---|---|
| 加密 | 87% |
| SQL注入 | 83% |
| 总体平均(100多个模型,全部类别) | 56% |
| 跨站脚本(XSS) | 15% |
| 日志注入 | 12% |
来源:Veracode,《2026年GenAI代码安全报告》。
这两件事能同时成立吗?
可以,而且它们并不矛盾:AI确实在一个月比一个月写更多的代码,而这些代码在整整几个类别(比如XSS和日志注入)里,安全失败率接近一半。Fowler所说的"不需要再打字了"和Veracode测出的"不检查就不能信任",其实是同一个变化的两个侧面。
这改变了"生产力"的定义。它不再是写出第一版能跑的代码所需的时间,而是在你信任生成结果之前,你的预算里能装下多少轮审查和修正。如果每一轮"找到漏洞、要求修复、再次测试"都在消耗一个快用完的额度,真正的诱惑就是直接接受第一版结果然后继续往前走。
Veracode的数据恰好指出了第二轮审查最值得花在哪里。得分最弱的类别构成了接受AI生成代码前的最低检查清单:
- 用户输入是否变成了未经处理的查询? 这是SQL注入中最常见的漏洞,通常是模型用字符串拼接而不是参数化查询来构建语句。
- 用户数据是否直接进入HTML或DOM? 跨站脚本(XSS)是报告中得分最差的类别,通过率只有15%。
- 日志是否记录了未脱敏的原始数据? 日志注入的通过率是所有类别里最低的,只有12%。
在接受代码之前,让智能体自己回答这三个关于它刚写出的代码的问题,成本远低于在生产环境里才发现漏洞。
让修复循环持续到智能体真正解决问题为止,而不是消息额度用完就停,这正是Verboo Code不按token计费的原因。当审查和再次请求不产生额外成本时,第二轮、第三轮和第五轮修复的成本和第一轮完全一样。



