Skip to content
Tech

为什么交付AI编写的代码不会留下任何关于是哪个模型编写的记录?

79

机会

AI助手现在负责编写生产代码中相当大且不断增长的比例,但没有任何制品格式记录是哪个模型、哪个版本或哪个提示词生成了特定函数。当一个漏洞被追溯到某一特定模型世代稳定引入的代码模式时,没有办法查询代码库或软件包注册表来找出所有具有相同来源的函数。由SPDX和CycloneDX标准化的软件物料清单捕获的是库依赖关系,而非源代码的作者出处。2026年Cloudsmith供应链调查发现,29%的受访者将AI生成的软件包风险列为其首要的开源安全关切,四分之三的组织将SBOM视为静态合规制品,而非主动治理工具。欧盟《AI法案》和美国关于AI的行政令均提及软件供应链完整性,但均未具体规定w

为什么重要

AI作者出处是SBOM领域的缺口,将定义未来十年软件供应链审计和事件响应的走向。

我如何评估机会

机会评分是我的个人判断,而非量化指标:痛苦程度、发生频率,以及当前解决方案的匮乏程度。分数越高,意味着我认为越值得去构建。

严重性7/10

出现时造成的痛苦程度。

频率8/10

人们实际遇到它的频率。

空白空间8/10

当前针对它的优质工具有多匮乏。

更多值得解决的问题