AI 降低了写代码的成本也降低了发现问题的成本。软件交付的标准正在被重新抬高。一、过去很多代码只是没人仔细看很多旧代码能长期运行并不一定说明它们足够安全。有时只是因为代码太大调用链太深漏洞不容易被发现。大型项目里函数、接口、权限判断和输入路径分散在不同位置。人工要完整读懂这些关系成本很高。过去这种复杂性本身形成了一层保护。AI 会削弱这层保护。它可以帮助人快速阅读仓库寻找危险函数追踪权限判断分析输入入口生成异常参数构造测试用例尝试复现漏洞。钱包、支付、身份认证、权限系统、密钥管理、智能合约和开源基础设施都会因此面临更高压力。二、漏洞发现可能是 AI 编程最有价值的应用很多人把 AI 编程理解成“帮我写代码”。但从工程角度看漏洞发现可能更适合 AI。因为漏洞发现有几个特点搜索空间很大目标相对明确结果可以验证收益和成本高度不对称。大型代码库里有大量函数、接口、依赖和异常路径人工很难逐个检查。但 AI 可以在代码和关系中寻找可疑模式再通过测试、脚本或 PoC 验证结果。发现可疑点 ↓ 构造输入 ↓ 运行测试 ↓ 复现结果 ↓ 确认漏洞这已经不是理论判断。例如 DARPA 的 AI Cyber Challenge参赛系统需要在真实开源项目基础上自动发现并修补漏洞。DARPA 公布的最终赛结果中参赛系统发现了 18 个真实的、非人工植入的漏洞并按流程披露给开源维护者。(达尔文研究计划)再如 Google Project Zero 和 DeepMind 的 Big Sleep。Google 表示这个 AI agent 已经发现真实世界漏洞包括 SQLite 的关键漏洞 CVE-2025-6965Project Zero 也曾披露 Big Sleep 发现了 SQLite 中此前未知、可利用的内存安全问题。(blog.google) 另有报道提到Big Sleep 已发现并报告 20 个开源软件漏洞。(TechCrunch)这些例子说明AI 漏洞发现已经开始从单点演示进入多个项目中的批量搜索和验证。三、便宜的是代码变贵的是交付AI 编程有一个很现实的问题人们往往以为用了 AI写代码更快所以项目应该更便宜。但真实情况未必如此。AI 降低了代码生成成本也降低了代码检查成本。过去很多甲方不懂代码只能验收页面和功能。只要系统能演示、流程能跑项目往往就算完成。代码里有没有安全漏洞、依赖风险、权限问题和回滚隐患甲方很难判断。但有了 AI 以后甲方可以更低成本地检查这些问题。这就改变了交付关系。乙方不能再指望功能能跑甲方也看不出问题。因为甲方也可能用 AI 扫描代码、追踪风险、检查漏洞。于是乙方必须在交付前提前处理这些问题而不是等甲方发现以后再解释。所以交付不应该只是这是代码。而应该是这是代码以及它为什么可以运行。AI 安全检测也不应该只在交付前才出现。如果在设计阶段就检查权限边界、数据流、密钥管理、外部依赖和回滚方案很多风险可以提前避开。问题越早暴露修改成本越低。也许项目报价不只按“写多少代码”计算还需要考虑交付层级基础交付 功能能跑 工程交付 功能 测试 文档 部署 可信交付 功能 测试 依赖检查 安全验证 回滚方案 风险说明小结AI 把写代码卷到了极致但也把交付标准卷到了极致。程序员不会消失只是不能再把“代码写完”当成工作完成。