AI 写代码犯的错,早被写进了错题集
两年前最轰动的安全事件差点让所有 Linux 发行版中招。攻击者在 xz 压缩库里埋了后门编号 CVE-2024-3094CVSS 评分 10.0。这件事上过每一篇安全头条三个月后却没人再提。但它归类的 CWE-506 还在那里。下一次同类事件出来换个 CVE 编号背后的毛病是同一个。x-cmd 最近发布的 v0.9.14 里主要改了两个模块x cve和x cwe前者是在命令行查 CVE 编号的接口后者是用来查 CWE 类别的接口。借这个钩子正好把 CVE 和 CWE 的分工讲清楚。CVE 是哪道题CWE 是哪类错这两个编号的全称很少有人能一次说全。CVE 是 Common Vulnerabilities and Exposures给每一个公开漏洞发编号。CWE 是 Common Weakness EnumerationWeakness 常被译成“弱点”说成人话就是一类毛病它给每类毛病发编号。一句话分清CVE 是“哪道题错了”CWE 是“这类题错在哪”。再具体一点CVE 是错题本上的一道具体错题CWE 是错题本里按知识点归类的标签。CVE-2024-3094 是那道具体错题。它有时间、有影响范围、适合上头条。CWE-506 是知识点标签它不问年月、不看热度只问一个事什么样的开发模式会让恶意代码混进依赖里。具体错题会淡出首页知识点标签会换个编号再来。AI 写代码在复刻老错误现在大量代码是 AI agent 生成的。agent 想得快、写得快犯错也成体系。它犯的错很少是新鲜的。AI 训练的目标是让代码“能跑通”。而训练数据里能跑通的代码中不安全写法占比很高。于是它很自然地复刻了 CWE 已经归纳好的老问题CWE-79XSS把用户输入直接拼进页面CWE-89SQL 注入把用户输入直接拼进查询CWE-22路径穿越用用户输入拼接文件路径CWE-798硬编码凭证把密钥写死在代码里CWE-20输入校验不足默认用户输入总是善意的。这些不是新坑是老坑被 AI 用新代码又写了一遍。人也一样会犯这些错但人的产量有限AI 的产量几乎无限。于是同一个老问题在更大的代码基数里被更快地复刻出来。CWE 的价值从“事后翻错题集”变成了“事前检查清单”。我觉得更实际的用法是把 CWE 前置到 agent 的计划阶段。让它动手写代码之前先对照相关类别检查自己的方案把整类毛病在设计层面排除掉而不是等写完再扫漏洞。MITRE 每年发布的 CWE Top 25就是现成的检查顺序。人审 AI 写的代码也是同一个逻辑。逐行 review 几千行生成代码不现实但按类别过一遍“有没有踩这几类坑”是可行的。把事件和类型一起查漏洞刷屏时多数人不需要成为安全专家。只需要快速搞清楚两件事这个编号说的是什么它归哪类毛病。只知道“出了个满分漏洞”不知道该慌还是该看戏。顺着编号看到它属于 CWE-506再看到这一类毛病的典型后果和官方缓解建议才能判断自己的系统是不是暴露在同一种风险下。x cve和x cwe做的就是把这两步合成一步。把编号交给它事件的影响范围、归类的毛病、有没有正在被利用一次出来想再顺着类别翻下去把 CWE 编号给它就行。数据来自 NVD、MITRE 和 CISA 的公开目录。更实际一点的用法是接进 agent 的工作流。agent 自己查 CVE 编号、翻 CWE 描述、看缓解建议比让它去搜索引擎翻一堆过时博客靠谱。你不需要背编号也不需要先把安全学一遍。只需要让 agent 知道有这个数据源可以用。新闻会过时错题集不会我觉得安全素养不是背漏洞编号而是两个习惯。一个习惯是追事件出了事能第一时间知道是什么、多严重、跟自己的技术栈有没有关系。CVE 负责这一步。另一个习惯是翻类别动手写代码、或者审 AI 写的代码时记得那些毛病类别一直都在换着编号重演。CWE 负责这一步。新闻会过时类别不会。AI 把代码产量放大了很多倍这两个习惯的价值也跟着放大了很多倍。前者让你知道出事了后者让同样的事不发生在你身上。

相关新闻

10分钟批量处理1000张图片!IOPaint命令行批量修复终极指南

10分钟批量处理1000张图片!IOPaint命令行批量修复终极指南

10分钟批量处理1000张图片!IOPaint命令行批量修复终极指南 【免费下载链接】IOPaint Image inpainting tool powered by SOTA AI Model. Remove any unwanted object, defect, people from your pictures or erase and replace(powered by stable diffusion) any th…

2026/7/22 23:02:59 阅读更多 →
嵌入式网络调试利器:深度解析EMAC统计寄存器原理与实战应用

嵌入式网络调试利器:深度解析EMAC统计寄存器原理与实战应用

1. 项目概述:为什么我们需要关注EMAC的统计寄存器?在嵌入式网络开发中,我们常常会遇到一些“玄学”问题:设备间歇性丢包、网络吞吐量上不去、或者在某些特定负载下通信会完全中断。面对这些问题,如果只盯着应用层的Soc…

2026/7/22 23:02:59 阅读更多 →
Zen Browser 5个必知技巧:让你的工作效率翻倍的浏览器新选择

Zen Browser 5个必知技巧:让你的工作效率翻倍的浏览器新选择

Zen Browser 5个必知技巧:让你的工作效率翻倍的浏览器新选择 【免费下载链接】desktop Welcome to a calmer internet 项目地址: https://gitcode.com/GitHub_Trending/desktop70/desktop 你是否厌倦了浏览器界面杂乱、标签页混乱的工作状态?Zen …

2026/7/22 23:02:59 阅读更多 →

最新新闻

深入学LangChain官方文档-Router与Handoffs:多智能体如何路由和交接控制权

深入学LangChain官方文档-Router与Handoffs:多智能体如何路由和交接控制权

深入学LangChain官方文档-Router与Handoffs:多智能体如何路由和交接控制权 本篇对应的官方文档 Multi-agent:说明多智能体的上下文管理与模式边界。Router:定义一次性分类、单跳 Command 与并行 Send。Handoffs:说明状态驱动的跨轮…

2026/7/22 23:42:16 阅读更多 →
深入学LangChain官方文档-KnowledgeBase与RAG:外部知识如何进入模型上下文

深入学LangChain官方文档-KnowledgeBase与RAG:外部知识如何进入模型上下文

深入学LangChain官方文档-KnowledgeBase与RAG:外部知识如何进入模型上下文 本篇对应的官方文档 Retrieval:说明运行时检索、知识库构成与 2-Step / Agentic / Hybrid RAG 的架构取舍。Build a semantic search engine with LangChain:给出 Do…

2026/7/22 23:42:16 阅读更多 →
Roo Commander与Claude Code协同工作流:规划到执行的无缝衔接

Roo Commander与Claude Code协同工作流:规划到执行的无缝衔接

Roo Commander与Claude Code协同工作流:规划到执行的无缝衔接 【免费下载链接】roo-commander Think of it like having a virtual, specialized software development team right inside your editor, orchestrated by the 👑 Roo Commander, powered b…

2026/7/22 23:42:16 阅读更多 →
超炫酷起号打斗视频提示词

超炫酷起号打斗视频提示词

帮我生成视频:10 秒短视频,16:9 画幅,8 个分镜固定硬切转场,邵氏楚原武侠美学,依士曼彩色胶片质感,高饱和红黑撞冰蓝撞色,明显胶片颗粒感,8K 超高清,HDR10+,二次元动漫风格,电影级光影,120 帧高帧率。动态模糊拉满,CG 级渲染,写实与玄幻结合,强视觉冲击,声画完…

2026/7/22 23:42:16 阅读更多 →
ExifToolGui元数据导出与导入:跨设备同步照片信息的完整指南

ExifToolGui元数据导出与导入:跨设备同步照片信息的完整指南

ExifToolGui元数据导出与导入:跨设备同步照片信息的完整指南 【免费下载链接】ExifToolGui A GUI for ExifTool 项目地址: https://gitcode.com/gh_mirrors/ex/ExifToolGui ExifToolGui是一款强大的ExifTool图形界面工具,帮助用户轻松管理照片元数…

2026/7/22 23:42:16 阅读更多 →
AgentSociety 2完全指南:如何构建LLM原生智能体仿真环境

AgentSociety 2完全指南:如何构建LLM原生智能体仿真环境

AgentSociety 2完全指南:如何构建LLM原生智能体仿真环境 【免费下载链接】agentsociety AgentSociety 2 is a modern, LLM-native agent simulation platform designed for social science research and experimental design. It provides a flexible framework for…

2026/7/22 23:41:16 阅读更多 →

日新闻

TI DSP系统配置模块SYSCFG详解:中断机制与主设备优先级配置实战

TI DSP系统配置模块SYSCFG详解:中断机制与主设备优先级配置实战

1. 项目概述与SYSCFG模块的核心价值在嵌入式系统,尤其是像TI C6000系列这样的高性能DSP开发中,我们常常会与芯片手册里那些密密麻麻的寄存器打交道。很多开发者可能更关注算法实现、内存优化或者外设驱动,但对于一个稳定、高效的系统而言&…

2026/7/22 0:00:26 阅读更多 →
微信Server酱:高到达率的应急通知方案实践

微信Server酱:高到达率的应急通知方案实践

1. 为什么我们需要"最次"的通知方案? 在数字化协作环境中,消息通知系统的重要性不言而喻明。但现实情况是,企业级通知方案往往需要复杂的API对接(如企业微信、钉钉、飞书),个人开发者的小项目又经…

2026/7/22 0:00:26 阅读更多 →
甲方要的“简洁“PPT,到底是简洁还是省事?

甲方要的“简洁“PPT,到底是简洁还是省事?

甲方说"简洁一点",乙方听到的是"少做几页"。甲方说"不要太复杂",乙方理解成"别放图表了"。结果交过去,甲方说"我说的简洁不是这个意思"。"简洁"这个词在PPT语境里,是…

2026/7/22 0:00:26 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 8:58:19 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/22 19:43:43 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/22 12:54:44 阅读更多 →

月新闻