AI 驱动的工具本应加快软件开发周期,但对微软 Exchange 团队而言,结果却恰恰相反——大量企业 IT 团队仍在等待一项需要经过大量兼容性测试才能部署的更新。

针对用户的疑问,微软在一篇博客文章中表示,Exchange Server 订阅版(SE)首个累积更新(CU1)再度被迫推迟,原因是工程师们正争分夺秒地验证通过 AI 辅助代码扫描所发现的大量安全问题。

"过去几个月,微软多位高管相继发表声明,介绍公司如何借助多种 AI 工具来发现产品中的安全漏洞。"微软在文中写道。

"包括 Exchange Server 在内的众多团队,正在逐一处理已上报的问题——这包括验证其是否为真实安全漏洞、复现问题、修复缺陷、测试修复后是否引发回归或新问题,以及按月发布更新。"

微软最初表示 CU1 将于 2026 年上半年末发布,随后将目标调整为 2026 年下半年。而此次延期再未给出任何时间节点,这也是微软第二次推迟该版本的预期发布窗口。

所谓累积更新(CU),是 Exchange Server 定期发布的更新包,集成了近期的错误修复和安全补丁,同时可能引入新功能、架构变更,或移除已弃用的组件。

与微软持续按月发布的 Exchange Server SE 安全更新不同,CU 属于更为重大的服务器软件更新,通常每年发布一到两次。这为企业管理员提供了一种统一部署修复与变更的选项,而无需逐个处理单项更新。但也正因为 CU 覆盖范围较广,企业在部署前需要进行更为全面的测试。

Nord-IQ Research 首席分析师 Manoj Chandra Jha 表示,CU1 发布时间线的第二次调整,加上至今未能给出明确的发布日期或月份,已足以让企业重新调整应对策略。

"企业应将每月安全更新节奏作为日常补丁管理的基准,并将 CU1 视为一个独立的触发型项目,而非按计划推进的常规版本,直到微软发出更明确的信号为止。"Jha 说道。

对于那些等待明确承诺或 CU1 正式发布才开始准备的企业,Jha 指出,延期并不意味着可以原地等待。

"在没有明确发货日期的情况下,CIO 应将 CU1 准备工作与微软的发布日历脱钩,具体做法包括:维护测试环境、梳理并预先验证身份认证、API 和管理工具,以及建立一套快速变更审批流程,以便在微软宣布更新后立即启动。"Jha 建议道。

面临 AI 驱动软件产出激增所带来意外影响的,并非只有微软 Exchange 团队。

凭借 AI 辅助编码工具 Copilot 引领"氛围编程"(vibe coding)风潮的 GitHub,同样在应对 AI 工具生成代码的数量和质量问题。

今年 2 月,GitHub 曾考虑允许代码仓库维护者限制甚至禁用 Pull Request,原因是维护者反映大量低质量、疑似 AI 生成的提交正在淹没开源项目。问题的核心不仅是 AI 生成了更多代码,更在于人工审查和管理如此大量提交的能力已难以为继。

随后,GitHub 在 4 月推出了"堆叠式 PR"(Stacked PRs)功能,表示该功能旨在帮助开发者在 AI 辅助开发推高代码审查量的背景下,更好地管理规模更大、结构更复杂的代码变更,其逻辑是将大型变更拆分为更小的单元,从而更易于审查和合并。

AWS 也发现了类似问题,并于今年 6 月为其 DevOps 智能体新增了发布管理功能,帮助团队在部署前对 AI 生成代码进行验证、测试和审查。

近期,基于 AI 的代码审查平台 CodeRabbit 也新增了功能,帮助开发者在"氛围编程"智能体带来的代码量和复杂度持续攀升的背景下,对 Pull Request 进行分类和优先级排序。

AI 生成内容的体量与人工可投入的审查精力之间的不匹配,已远不止于代码审查领域。

今年 5 月,GitHub 还表示,其漏洞赏金计划收到的低质量安全提交数量大幅攀升,部分原因正是新兴生成式 AI 工具的广泛使用。

对此,GitHub 下调了安全影响较低报告的现金奖励,并呼吁研究人员将精力集中在能够代表真实安全风险的漏洞上。

Q&A

Q1:微软 Exchange Server CU1 为什么一再延期?

A:微软 Exchange Server CU1 延期的核心原因是 AI 辅助代码扫描发现了大量潜在安全漏洞,工程师需要逐一验证这些问题是否为真实漏洞、进行复现、修复,并测试修复后是否引入新问题。由于安全发现数量持续增加,验证工作量超出预期,导致 CU1 从原定 2026 年上半年末,推迟至下半年,目前甚至没有明确的发布日期。

Q2:企业在等待 Exchange CU1 期间应该怎么做?

A:分析师建议企业不要以 CU1 的发布节奏为基准,而应将微软每月发布的安全更新作为常规补丁管理的基线。同时,企业 IT 团队应维护独立的测试环境,预先清点和验证身份认证、API 及管理工具,并建立一套快速变更审批流程,一旦微软宣布 CU1 发布即可快速响应。

Q3:AI 生成代码过多对 GitHub 开源社区造成了哪些影响?

A:大量 AI 生成的低质量代码提交正在给 GitHub 开源项目的维护者带来沉重负担,人工审查资源严重不足。GitHub 为此考虑过限制 Pull Request 提交权限,并于 2025 年 4 月推出了"堆叠式 PR"功能以改善审查流程。此外,GitHub 的漏洞赏金计划也因生成式 AI 驱动的低质量安全报告激增,不得不下调低影响报告的奖励金额。