AI寫程式安全嗎?最新報告:平均每代碼庫含15漏洞

AFP 法新社報導

軟體安全公司 Secure Code Warrior 推出「SCW AI Trust Index」,評估 OpenAI、Anthropic 等 16 個主流 AI 模型生成的 1,760 個代碼庫,發現平均含 15 個漏洞,其中 4.3 個屬嚴重級別。

這項與澳洲皇家墨爾本理工大學(RMIT University, Australia)合作開發的指標,評估了來自 OpenAI、Anthropic、Google 及 Alibaba 等企業的 16 個前沿模型,共分析 1,760 個完整的代碼庫。研究指出,AI 生成的程式碼安全風險並非隨機,而是呈現可預測且重複的模式,主要集中在日誌記錄失敗、注入漏洞、不安全設計和失效的存取控制等問題。

研究顯示,沒有任何單一 AI 模型能持續產出最安全的程式碼,其表現取決於所使用的開發框架。例如,GPT-5.1 在 Java Enterprise API 表現最佳,而 Claude Sonnet 4.5 則在 Java Spring 領先。此外,程式碼的安全性與模型授權成本無關,每次運行花費 5.60 美元的 GPT-5.1 獲得了極高的信任指數,但部分更昂貴的模型安全表現反而較差。

Secure Code Warrior 聯合創辦人兼執行長 Pieter Danhieux 表示,所有受測的 AI 模型都留下了可預測的安全漏洞。他強調,AI 生成的程式碼需要與人類撰寫的程式碼接受同等程度的審查,而這項指數能提供企業關鍵數據,協助資安主管在引進 AI 工具時建立適當的防護網。