生成1000行代码,AI只需要5分钟。

审完这1000行代码,人类平均要花40分钟。

这不是某个团队的个例。《纽约时报》称之为"代码大爆炸"——AI编程工具的普及,让代码产量从月均2.5万行飙升到25万行,仓库里积压了超过100万行未审查的代码。写代码第一次变成了流水线上最轻松的一环,真正的瓶颈移到了理解与审核。

刀太快了,人跟不上。

AI为什么停不下来

AI不擅长复用旧代码,只擅长写新代码。GitClear在2023年的一项研究发现,随着Copilot、Cursor等工具的流行,代码重复率从3.3%攀升到7.1%。AI更倾向于"新增代码块",而不是建议删除、重构或复用既有代码。它像一个不停往房间添家具的助手——沙发旧了?再买一张。柜子满了?再加一个。空间是否拥挤,它不负责。

开发者的行为也在同步异化。理解一个已有组件平均需要5分钟,让AI生成一个新的只需10秒。成本差距如此悬殊,越来越多的人选择"重新生成"而非"复用理解"。当理解成本高于生成成本,代码就开始无节制繁殖。

在组织层面,这股推力更加直白。Meta内部曾兴起"tokenmaxxing"竞赛,比拼谁能用最少的提示词驱动AI生成最多行代码。代码行数这个早已被诟病的指标,在AI时代意外复活,成为核心KPI。结果就是海量未经充分设计的代码涌向审查通道,而通道的宽度从未变过。

消化不了的代码,都成了债

审查跟不上,后果不止是排队。

安全公司Snyk在2023年的报告指出,AI生成的代码中约25%含有已确认的安全漏洞,比例显著高于人类。开发者陷入角色倒置:花在审查、调试、修改AI代码上的时间,超过了以往自己写代码的时间。持续高强度AI审查,正导致全球开发者普遍出现职业倦怠和认知疲劳。

未经充分审查的代码一旦进入仓库,就成了未来的技术债。AI代码冗余、高耦合、低可读,本身就是高利息的债务。代码越多,质量越差,修改越难,新代码越多——恶性循环就此形成。

开源世界也在承压。cURL创始人因无力处理AI生成的劣质漏洞报告,关闭了运行六年的赏金计划。Ghostty创建者直接禁止所有AI贡献,推出基于信任的"担保人"制度。AI的无差别低质量输出,正在冲击开源协作的根基。

AI造的孽,还能靠AI补吗

行业自然想到了用AI治理AI。

2025年12月,编程工具Cursor收购了代码审查机器人公司Graphite,帮助工程师优先处理高风险的审查请求。阿里巴巴的通义灵码已深入数万开发者日常,超过一半的有效评审意见由AI自动产生。创业公司Qodo打造了"生成→风险发现→自动审查→修复"的全流程平台,获得巨额融资。

最引人注目的是Anthropic的Project Glasswing。它集结了AWS、苹果、谷歌、微软等科技巨头,用Claude Mythos模型在几周内发现了超过1万个高危漏洞。Firefox团队接入后,在Firefox150版本中修复了271个由AI发现的漏洞——其中不少是过去需要顶级安全研究员长时间推理才能找到的问题。

但问题也随之反转。Anthropic最初没有向普通用户开放Mythos,理由是它的网络安全能力太强,可能被滥用。6月初,美国政府以国家安全为由,要求限制外国用户访问Fable5和Mythos5,Anthropic随即关闭了所有客户对这两个模型的访问。

Mythos成了一个典型的AI时代矛盾:它是修补漏洞的利器,也可能被用来更快地发现和利用漏洞。AI既是矛,也是盾。

最后一道防线

那么人类审查,到底是AI时代的效率瓶颈,还是不能撤掉的防线?

问题没有标准答案。AI提高生产力,本应让人摆脱重复劳动。但在这个阶段,它也在增加新的工作。开发者陷入一种悖论:用AI省下来的时间,又被用来审查AI制造的代码。

这是AI跑得太快,还是人类不够快?答案可能需要时间。但有一点可以确定:当代码的产出速度超过人的消化能力,质量的最后一道防线,仍然是人的判断力。

技术可以帮你写得更快,但它不会替你承担责任。

关注明明,一起看见AI浪潮的底层逻辑。如果这篇文章对你有用,不妨点个推荐或分享给同行。