Un sviluppatore apre l'IDE, descrive ciò ch'ellu vole in inglese chjaru, è osserva un agente IA scrive a funzione in u tempu chì ci vole à piglià u caffè. Si compila. Passa u clic manuale. Si spedisce. Nimu hà dumandatu s'ellu era sicuru, perchè nimu hà dumandatu assai cose. U prompt hà rimpiazzatu u pull request, è "funziona" hà rimpiazzatu "L'aghju rivisu". Quella hè a codificazione vibe, è ùn hè più un'abitudine marginale. Hè cumu una parte crescente di u codice di pruduzzione hè scritta, da squadre prufessiunali, micca solu dilettanti chì sperimentanu cù una applicazione di u weekend. È hè esattamente perchè a sicurezza di a codificazione vibe hè diventata a cunversazione chì ogni capu di l'ingegneria è di a sicurezza hà, ch'elli l'anu digià chjamata o micca.
Ciò chì significa veramente "vibe coding"
A codificazione vibrante hè u sviluppu di software induve una persona descrive u risultatu desideratu in lingua naturale è un mudellu di IA, o un agente custruitu nantu à unu, genera u codice funzionale. A persona si dirige per risultatu ("custruisce un login "flussu", "aghjunghje una esportazione CSV") piuttostu chè scrivendu o rivedendu linea per linea l'implementazione. U termine hè statu utilizatu perchè cattura qualcosa di reale: u sviluppatore si basa nantu à l'impressione chì l'output hè currettu, micca nantu à una lettura di u codice stessu.
Quellu cambiamentu hè tutta a storia. A revisione di u codice era prima un puntu di cuntrollu integratu in a scrittura di u software. A codificazione Vibe a gira intornu per design. A velocità aumenta. L'abitudine di dumandassi "chì face questu in realtà" diminuisce.
Perchè "funziona" hè a barra sbagliata
«Funziona» significa chì u codice hà fattu ciò chì hè statu dumandatu, in u scenariu chì hè statu testatu. Ùn dice nunda di ciò chì face u codice in scenarii chì nimu ùn hà dumandatu: un input malfurmatu, un utilizatore autenticatu chì sonda un endpoint chì si fidava troppu di elli, una dipendenza chì ùn hè mai stata verificata, un sicretu codificatu in piena vista. Eccu induve a sicurezza di a codificazione vibe si rompe prima ancu chì qualchissia si accorga chì ci hè un prublema.
I mudelli di codificazione AI sò furmati per pruduce un output funzionale chì currisponde à l'intenzione di un prompt. A sicurità ùn hè micca a funzione obiettiva. Un mudellu chì ottimizza per "questu suddisfa a dumanda" genererà cun piacè una query custruita cù una concatenazione di stringhe invece di parametri, un endpoint senza cuntrollu d'accessu perchè u prompt ùn hà mai mintuvatu quale ùn deve avè accessu, o una chjama API chì si fida di una risposta chì deve validà. Si compila. Funziona. Introduce ancu e stesse classi di vulnerabilità chì e squadre AppSec anu passatu una decina d'anni à furmà i sviluppatori, generate à un ritmu chì nisun prucessu di revisione manuale hè statu custruitu per currisponde.
A ricerca interna nantu à u codice generatu da l'IA mette i numeri veri daretu à l'intuizione: una parte significativa di ciò chì producenu i strumenti di codificazione agentica cuntene una falla di sicurezza sfruttabile à u primu passu, prima di qualsiasi revisione. Questu ùn hè micca un difettu in un mudellu. Hè u risultatu previstu di l'ottimisazione per "funziona", micca "resiste", è hè l'esatta lacuna chì a sicurezza di a codificazione deve chjude.
A superficia di risicu hè più larga chè u codice stessu
Codificazione di vibrazioni a sicurità hè spessu inquadrata cum'è una prublema di qualità di codice, ma l'esposizione attraversa tuttu u flussu di travagliu l'agente tocca, micca solu a funzione ch'ellu scrivi:
| I principali risichi di sicurezza di a codificazione Vibe | Chì significa | Impattu Potenziale |
|---|---|---|
| Modelli di codice insicuri è difetti logichi | U mudellu riproduce i mudelli vulnerabili da i quali hà amparatu: validazione di input mancante, crittografia debule, deserializazione micca sicura | E 10 vulnerabilità principali di OWASP ghjunghjenu in pruduzzione senza esse rilevate |
| Sicreti esposti è dati sensibili | U codice generatu codifica in modu hardcode e chjave API, i token o e credenziali cum'è s'elli fussinu sintassi di placeholder | Furtu di credenziali, muvimentu laterale, violazioni di dati |
| Dipendenze Vulnerabili o Allucinate | L'agente sceglie un pacchettu cù CVE cunnisciuti, o ne nomina unu chì ùn esiste ancu è l'attaccanti u registranu prima. | Compromissione di a catena di furnimentu per via di pacchetti maliziosi o slopsquattati |
| Autentificazione è cuntrolli d'accessu debuli | A logica d'autentificazione è di permessu vene cun valori predefiniti micca sicuri perchè u prompt ùn hà mai specificatu quale ùn duveria micca avè accessu. | Presa di cuntrollu di u contu, accessu micca autorizatu à i dati |
| Permessi d'agente eccessivi è supervisione limitata | L'agenti di codificazione funzionanu cù un accessu largu à u repositoriu, l'installazione o l'esecuzione è pocu puntu di cuntrollu umanu. | Cambiamenti involuntarii, esposizione di dati, risicu micca tracciatu |
| Dirottamentu d'istruzzioni via i fugliali di cunfigurazione è di regule | I fugliali di cumpetenze, i fugliali di regule è e cunfigurazioni MCP sò riviste cum'è a ducumentazione, ma ponu ridirizionà in silenziu ciò chì face un agente. | Agenti chì eseguiscenu struzzioni cuntrullate da l'attaccante senza chì un cambiamentu di codice apparisca mai in un diff |
| Cunfigurazioni sciolte o ereditate | Modi di debug, CORS permissivi, missaghji d'errore verbosi, valori predefiniti chì nimu ùn hà sceltu cuscientemente | Divulgazione di l'infurmazioni, superficia d'attaccu allargata |
| Usu di l'IA di l'Ombra | I sviluppatori aduttanu assistenti di codificazione, servitori MCP, o strumenti d'agente fora di qualsiasi lista appruvata o inventariata | Nisuna visibilità di ciò chì tocca a basa di codice, nisun modu per guvernalla |
| Revisione saltata o cù timbru di gomma | A causa principale sottu à tuttu ciò chì hè statu dettu sopra: "funziona" hè accettata cum'è appruvazione, dunque u puntu di cuntrollu chì era prima di rilevà questi prublemi ùn si attiva mai. | Ogni risicu sopra citatu si aggrava in silenziu finu à chì qualcosa si rompe in a pruduzzione |
Perchè l'arnesi tradiziunali di AppSec sò in ritardu quì
A maiò parte di l'arnesi di sicurezza di l'applicazioni sò stati custruiti intornu à un ritmu: u codice hè scrittu, dopu hè scansionatu, in CI o à u PR. Stu ritmu suppone chì ci sia un artefattu stabile, creatu da l'omu, à quale puntà un scanner, è chì u vulume di cambiamentu sia qualcosa di... pipeline pò rivedere deliberatamente.
A codificazione Vibe rompe u timing, è quella lacuna di timing hè u core di u prublema di sicurezza di a codificazione Vibe. U codice cambia in l'IDE in pochi secondi, spessu prima di ghjunghje à un pull requestUn scanner chì funziona solu in CI rileva u prublema dopu u fattu, una volta chì u mudellu micca sicuru hè digià fusionatu, digià parte di a prossima funzione chì qualcunu altru custruisce. È un scanner chì tratta u codice generatu da l'IA cum'è qualsiasi altru codice manca e parti di u risicu chì sò specifiche di cumu hè statu scrittu: u pacchettu chì l'agente hà sceltu senza esse dumandatu di ghjustificà lu, u schedariu d'istruzzioni chì hà dettu à l'agente ciò chì fà prima chì un umanu vedessi mai una diff.
Ciò chì chjude veramente u gap
L'urganisazioni chì anticipanu questu ùn rallentanu micca a codificazione vibe. Stanu custruendu una vera sicurezza di codificazione vibe in u flussu di travagliu: spustendu u puntu di cuntrollu torna à u locu induve u codice hè effettivamente scrittu, è trattendu u codice generatu da l'IA cum'è input micca affidabile finu à prova contraria:
- Scansione in l'IDE, micca solu in CI. Catturà un mudellu insicuru mentre l'agente genera sempre a funzione hè un prublema diversu da catturà lu dopu chì trè altre caratteristiche dipendenu da ellu.
- Validà ogni dipendenza chì un agente introduce, in u listessu modu chì validheresti quellu chì un sviluppatore hà scrittu manualmente, prima ch'ellu sia installatu.
- Trattate i fugliali di cunfigurazione chì un agente leghje cum'è codice, micca cum'è documentazione. I fugliali di regule, i fugliali di cumpetenze è e cunfigurazioni di u servitore MCP ponu cuntene struzzioni chì cambianu ciò chì face un agente, è meritanu u listessu scrutiniu cum'è u codice chì l'agente produce.
- Mantene un umanu infurmatu per a riparazione, micca solu per a bandera. Un sviluppatore chì pò vede perchè qualcosa hè sfruttabile, micca solu chì hà attivatu una regula, impara in realtà à dumandà è rivedere in modu diversu a prossima volta.
- Suppone chì "funziona" ùn sia mai stata a barra di sicurezza, è rende a barra attuale visibile in u flussu di travagliu invece di lasciarla à a memoria.
Induve Xygeni si adatta
Questa hè esattamente a cucitura DevAI di Xygeni hè statu custruitu per chjude. DevAI funziona cum'è un stratu di sicurezza cuntinuu in l'IDE, fighjendu u codice scrittu da l'omu è generatu da l'IA mentre hè pruduttu, micca dopu ch'ellu sbarca in un pull requestÙn aspetta micca una dumanda: segnala i mudelli sfruttabili, spiega u veru percorsu d'attaccu in un linguaghju chjaru è propone una suluzione chì u sviluppatore pò rivedere è applicà senza lascià u so flussu. Da u latu di a catena di furnimentu, MEW (Avvisu Precoce di Malware) cattura i pacchetti maliziosi prima chì una firma esista, ciò chì importa direttamente quì, postu chì un agente chì sceglie una dipendenza per voi hè esattamente u mumentu chì un pacchettu slopsquattatu o compromessu si mette in opera.
Sottu à tramindui, CoreAI correla ciò chì si trova in a basa di codice, e dipendenze è pipeline in una vista di risicu prioritizzata, è quella vista ùn hè micca limitata à Xygeni's scansioni proprie. Applica listessu Triage di l'IA, spiegazione, è rimediazione à i risultati di altri scanner chì sò digià in piazza, dunque assicurà a codificazione vibe ùn significa micca strappà una pila chì funziona digià. Significa mette un stratu sopra chì infine si move à a velocità à a quale u codice hè avà scrittu.
FAQ
A codificazione vibrante hè intrinsecamente insicura?
Innò. A codificazione Vibe hè un metudu di sviluppu, micca una vulnerabilità. U risicu vene da saltà a tappa di revisione chì prima attraia mudelli insicuri, micca da aduprà l'IA per scrive u codice in primu locu. Hè per quessa chì a sicurezza di a codificazione Vibe hè una disciplina di u flussu di travagliu, micca una ragione per evità a pratica.
Pò esistente SAST or SCA L'arnesi catturanu i risichi di sicurezza di a codificazione vibe?
Ne catturanu una parte, ma di solitu dopu chì u codice hè digià statu fusionatu, postu chì a maiò parte funziona in CI piuttostu chè in l'IDE induve u codice hè generatu. Di solitu ùn valutanu micca u cumpurtamentu di l'agente IA, cum'è i pacchetti chì sceglie o i fugliali di cunfigurazione chì legge.
Chì ghjè a suluzione cù a più grande leva per a sicurità di a codificazione vibe?
Spostà i cuntrolli di sicurezza in l'IDE, à u puntu di generazione, invece di fidà si solu di una versione successiva. pipeline scansione. Catturà un prublema prima ch'ellu sia parte di e trè prossime funziunalità custruite sopra hè un prublema diversu da catturà lu dopu.
A sicurità di a codificazione vibe significa rallentà i sviluppatori?
Micca s'è a verificazione si faci in linea, in l'IDE, cù una spiegazione è una suluzione pronta. L'obiettivu hè di mantene a velocità di vibrazione chì a codifica offre mentre si restaura u ghjudiziu chì a revisione manuale furnia prima.





