最近有两条新闻:一条是上个月某歌手花了一个多月手搓粉丝社区APP;另外一条则是这两天同样爆火的——北京某副局长自费49元用了10亿Token一个月的时间手搓了一款防汛APP。
媒体和网友们纷纷叫好,但是,我作为一个干了二十多年技术的老码农,实在是苦涩自知——并不是想泼冷水,而是“写一个可以跑的应用”和“应用能安全地跑”,两者之间隔了一整支专业团队的活。
1 不可否认,编程门槛确实降了
我一直都认为,AI的出现,先革了码农自己的命,Vibe Coding把“写代码”的门槛都踩扁了。以前是“产品+设计+开发+测试+几个月+几十万”,现在则是“一个人+一台电脑+一个月”。Vibe Coding让普通人可以把想法变成能用的东西,这是实打实的进步,但是,"能跑的原型"和"安全可靠的应用",这根本就是两码子事。
2 应用安全是一个系统的工程
很多人一听到“安全”两个字,首先想到的就是数据泄露,但事实上,应用安全是一整套的体系,包括:
不经一事,不长一智。我并不相信,非专业的“研发”人员会在Vibe Coding的过程中去思考和解决以上这些问题。
某歌手的APP已经被“扒”了很多次,大众提出很多意见都很中肯,比如如何防护APP所收集的大量粉丝手机号和个人信息?社区内容审核机制缺失等等。
再说说这款防汛APP,如果没有做这些安全措施,可以想象的是:
一套仅花了49元的APP,和一套动辄十几、几十甚至上百万的系统,在好心和好结果之间,隔了一整套的安全体系。
3 AI降的是"创造"的门槛,不是"安全"的门槛
我认为,现阶段的Vibe Coding解决了“造出来”的问题,但是并没有解决“安全可靠的运行”。
应用安全是一个系统的工程,需要大量的安全、运维、测试和合规方面的专业知识以及对应的软硬件成本,这些都不是只具备编程基础且花费49元就能解决的。
有人或许会说了:“我现在知道有这些问题了,让AI去解决就行了”。且不说AI还解决不了硬件安全的问题,没有足够资深编程经验的人,恐怕连软件安全的提示词该怎么写都不清楚。
作为资深码农的我,要想上线一款纯Vibe Coding出来的项目,永远都是战战兢兢如履薄冰,需要花费大量的时间去“人工+AI”审查AI写出来的代码。
4 写在最后
如果你单纯只是想写一些自己玩的工具、内部原型或低风险场景,Vibe Coding 大胆用,真香定律永远生效。
但是,一旦要上线给别人用,尤其涉及用户数据或公共安全的,还是应该由专业的人来做。千万不要无知者无畏,有一种有了AI就什么都能干的幻觉。
我并不是在否定Vibe Coding,而是希望大家能认清它的边界:它是"创造"的工具,但不是"安全"的保障。
最理想的路径,当然是懂需求的人+懂工程的人一起来做。
需求理解是金子,但金子得交给专业的工匠去打造,不能自己拿锤子敲敲就戴出门。
夜雨聆风