S0063RS2-T05-S0063-Z · 完整風險編碼

生成程式碼含安全缺陷

Security Defects in Generated Code

驗證與確效
風險描述

當開發團隊大量採用工具生成的程式碼並快速合併時;系統因上線後安全掃描發現多處相同型態的漏洞,追查發現皆源自工具生成且未經審查的片段,須全面回頭檢視既有程式碼庫,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

NIST AI 600-1Information Security
OWASP Top 10 for LLMLLM05
NIST AI RMFMEASURE 2.7
ISO/IEC 5338驗證與確效
MIT AI Risk RepositoryDomain 7

具體風險處置與實施指引

將 AI 生成程式碼一律納入與人寫程式碼同等的審查流程,禁止未經審查直接合併; 於開發流水線整合靜態安全掃描,生成片段須通過掃描才可進版; 對生成程式碼加註來源標記,便於漏洞爆發時快速定位同源片段