avatar

Boris Cherny:AI 生成的代码为什么必须多加检查

Claude 这类 AI 编程工具一旦用到生产环境,就得配上更严的质量、安全和维护控制。

avatar
1 day ago

TL;DR:

  • AI 生成的代码做快速原型没问题,但直接上生产前一定要审查
  • 没管好的 AI 代码后面容易堆积维护成本,还可能埋下安全隐患
  • Anthropic 用 lint、测试、模糊测试、自动审查和安全扫描来把风险压下来

核心观点

Boris Cherny 觉得,生产环境里的 AI 生成代码,得比人手写的代码检查得更严。

摘要

做快速原型而且风险不高的时候,Cherny 说可以把 Claude 生成的代码当成黑盒直接用。但代码一旦要进真实生产环境,就不能再偷懒,必须加上严格的工程规范,不然系统迭代几轮后,团队很可能被一堆难维护的代码和安全漏洞拖垮。

Anthropic 现在用好几层防护:

  • 代码 lint 检查
  • 自动化测试
  • 让 Claude 再生成测试
  • 模糊测试
  • 自动代码审查
  • 安全扫描
  • 代码重构

原型阶段可以拼速度,生产环境却必须把可维护性、安全性和可验证性放在第一位。

分析

大家慢慢发现,让 AI 写代码已经不是最难的事了。真正麻烦的是,怎么把这些工具塞进一套靠谱的软件工程流程里。

公司可能得搭更完整的控制体系,包括大规模自动化检查、安全审查流程、针对自家代码库的定制规则,以及持续的重构和维护。

Cherny 提到的具体做法有:

  • 用 Claude 的代码审查功能
  • 在代码库里放一个 CLAUDE.md 文件,给模型提供项目级的规则和上下文
  • 根据任务复杂度调整模型推理强度
  • 尽量用最新模型

这些做法说明,Anthropic 把 Claude 当成开发系统里的一环,而不是单纯的聊天工具。模型能力当然重要,但在企业里,真正的优势可能来自能不能把 AI 工具接入现有流程、能不能持续验证和约束输出、能不能让生成结果符合自家代码库的安全和质量要求。

所以 AI 编程的重点正在从单纯生成代码,转向集成、验证和治理。谁能搭出更可靠的控制层,谁就更可能长期吃到这些工具的红利。

影响评估

重要性:中等
分类:开发者工具、行业趋势、技术洞察

Verdict: 对构建者来说,这个故事还很早;真正占优势的是能建立自动化验证、安全审查和代码治理体系的团队,而不是只会调用 AI 生成代码的人。对交易者和长期持有者来说,这个叙事本身没直接优势。