Vibe 编码是一种软件开发实践,它使用简洁自然的语言描述用户的需求,然后让 AI 模型生成代码,而不是自己一行一行地编写。用户提出需求,AI 生成代码,然后用户测试并迭代结果,通常无需阅读模型生成的每一行代码。
这就是“什么是氛围编码”的简短答案。氛围编码更完整的含义以及这个术语的真正由来值得探讨,因为自它被创造出来以来,其含义已经发生了变化。
该术语的由来 #
Vibe 编码起源于一条社交媒体帖子。2025 年 2 月 2 日,人工智能研究员兼 OpenAI 联合创始人 Andrej Karpathy 在 X 上发帖,描述了他开始构建软件的一种新方法。 他说他会“完全顺应潮流”,让大型语言模型来编写实现,而他则专注于描述结果而不是语法。
Karpathy用实际的例子描述了他的工作流程:他通过语音与人工智能编码助手对话,接受它的建议而不查看差异,并将错误信息原封不动地粘贴回去,直到问题自行解决。后来,他用更简洁的方式总结了这个流程: “我只是看到一些东西,说一些东西,运行一些东西,然后复制粘贴一些东西。”
这篇文章迅速传播开来。几周之内,各大媒体都进行了报道。到2025年3月,《韦氏词典》已将“vibe coding”(氛围编码)收录到其词典中,作为追踪俚语和流行词条,并将其定义为“在人工智能的辅助下,以一种略显随意的方式编写计算机代码”。到2025年底, 柯林斯词典更进一步,将其评为年度词汇。
含义发生了怎样的转变 #
“vibe coding”的含义远比它的起源故事本身更有意思。Karpathy 最初使用这个词来描述他自己构建一次性原型、风险很低的个人方式,而不是他为生产软件提出的开发方法。但这个词组几乎立刻就脱离了最初的语境。
如今,Vibe Code 的含义已扩展至涵盖广泛的 AI 辅助开发领域,从业余爱好者周末开发应用到初创公司以此方式发布生产软件,无所不包。约 63% 的 Vibe Code 用户并非开发人员,其中包括产品经理、市场总监和设计师; Y Combinator 2025 年冬季创业孵化项目中,约四分之一的创业公司表示其代码库中 95% 或以上的代码是由 AI 生成的。 分析师预计这一趋势将继续加速。Gartner 预测,到 2028 年,公民开发者的数量将是专业工程师的四倍。
Vibe Coding 的运作原理是什么? #
大多数关于氛围编码工作流程的描述都可以归结为一个可重复的循环:
- 迅速的。 请用自然语言描述预期结果,而不是代码。(“构建一个 dashboard 显示按客户群体划分的月度收入,并提供日期筛选和 CSV 导出功能。)
- 产生。 AI模型会生成代码,有时是完整的文件,有时是与现有代码的差异。
- 跑过去观察。 这个人运行结果并检查其行为是否符合描述,而不是逐行阅读实现代码。
- 重复。 后续提示有助于完善结果。错误通常会直接粘贴回模型,而不是手动调试。
其关键特征并非在于人工智能的参与(自动补全和副驾驶功能多年来一直使用人工智能),而在于人与代码本身的脱离程度:人评估的是结果,而不是审查实现过程。
Vibe编码与传统AI辅助编码的比较 #
有必要将氛围编码与其他人工智能辅助工作流程区分开来,因为这些术语经常被随意使用:
- 自动完成/副驾驶工具 在您输入代码时,系统会提供代码建议,但开发人员仍然会编写和审查每一行代码。
- 人工智能辅助编码 更广义地说,它可以包括任何人工智能生成代码,然后开发人员在完全理解的情况下进行审查和编辑的工作流程。
- 氛围编码 具体而言,这意味着人是通过提示、测试和迭代来引导结果,而不是通过阅读和理解生成的实现方式。
这种区别很重要,因为造成下面讨论的大部分风险的,是“不读取差异”这一部分,而不是人工智能本身。
Vibe编码的风险面 #
这是一条术语表条目,而非警告标签,但若不提及围绕“vibe coding”(氛围编码)积累的安全研究,任何关于“vibe coding”的定义都是不完整的,因为安全问题已成为这种实践中最受关注的缺点之一。多项独立研究得出了相似的结论:一项2025年12月针对开源代码库的研究发现, 人工智能生成的代码引入了安全漏洞 在 45% 的开发任务中,以及人工智能辅助 pull requests 在同样的对比中,人工智能生成的代码产生的安全问题数量大约是人工编写代码的2.74倍。特定类型的漏洞出现频率尤其高:一项研究发现,在五种主流语言模型测试的人工智能生成代码样本中,86%都存在跨站脚本攻击(XSS)漏洞。
依赖性幻觉是一种相关的、有据可查的模式。云安全联盟 (Cloud Security Alliance) 2026 年 4 月的一份研究报告发现,在 16 个模型生成的 2.23 万个 AI 代码样本中,19.7% 的样本至少包含一个实际上不存在的幻觉包名,而且这些幻觉包名中有 43% 在每次重复相同的提示时都会一致出现,这使得该模式具有可利用性而非随机性。独立研究人员也已开始正式追踪其下游效应:佐治亚理工学院的Vibe安全雷达记录了35个新的CVE条目 仅 2026 年 3 月,直接归因于 AI 生成的代码的数量就比 1 月份的 6 个有所增加。
这并不意味着基于直觉的编码就无法使用,生产力提升是实实在在的,而且其应用并未出现逆转。但这确实意味着“AI编写并运行了代码”和“可以安全发布”是两种不同的说法,而且用对待未经审查的第三方贡献的相同标准来对待AI生成的代码,很快就会变得不妥。 standard 就此主题提供安全研究方面的建议。
关键精华 #
- Vibe 编码是一个特定术语,并非“AI 辅助编码”的同义词。 它特别描述了通过结果和迭代进行构建,而不是通过阅读和理解生成的代码。
- 它由 Andrej Karpathy 于 2025 年 2 月 2 日创造。并在五周内被列入韦氏词典俚语列表。
- Vibe编码的含义已经拓宽。 从个人低风险实践发展成为业余爱好者和获得资助的初创公司都在使用的主流开发方法。
- 风险不在于人工智能生成的代码本身,而在于未经审查的人工智能生成的代码。 独立研究一致发现,在氛围编码的输出中,脆弱性发生率较高,且存在可预测的依赖性幻觉。
Vibe编码的软件仍然需要通过相同的流程进行分发。 pipeline 和其他所有事物一样。 Xygeni 的 平台适用相同的规则 SAST, SCA和 人工智能感知分析 至 AI生成的代码与人类编写的代码一样。, 如: 恶意软件预警 (MEW) 对于上述的幻觉依赖风险,快速的从提示到生产的工作流程不会悄悄跳过审查步骤。

常见问题解答 #
不完全是这样。自动补全工具会在开发者编写和审查每一行代码时提供代码建议。而Vibe编码描述的是一种工作流程,在这种流程中,开发者会提示用户想要得到的结果,然后评估结果,通常不会阅读AI生成的底层代码。
虽然有可能,但研究一致表明,未经审查的AI生成代码的安全漏洞率明显高于经过人工审查的代码。目前大多数指南建议,应像对待未经审查的第三方代码一样,对AI生成代码进行严格审查,而不是未经检查就发布。
现在它已被词典收录(韦氏词典将其列为俚语和流行词,柯林斯词典将其评为 2025 年度词汇),但它没有一个正式的、 standard化的技术定义。其用途广泛,从描述快速的个人原型到描述生产代码库的大部分内容。