Xygeni 安全術語表
軟體開發與交付安全術語表

什麼是 Vibe 編碼?

Vibe 編碼是一種軟體開發實踐,它使用簡潔自然的語言來描述使用者的需求,然後讓 AI 模型產生程式碼,而不是自己一行一行地編寫。使用者提出需求,AI 產生程式碼,然後使用者測試並迭代結果,通常無需閱讀模型產生的每一行程式碼。

這就是「什麼是氛圍編碼」的簡短答案。氛圍編碼更完整的含義以及這個術語的真正由來值得探討,因為自從它被創造出來以來,其含義已經改變了。

這個字的起源 #

Vibe 編碼起源於一則社群媒體貼文。 2025 年 2 月 2 日,人工智慧研究員兼 OpenAI 共同創辦人 Andrej Karpathy 在 X 上發帖,描述了他開始建立軟體的一種新方法。 他說他會“完全順應潮流”,讓大型語言模型來編寫實現,而他則專注於描述結果而不是語法。

Karpathy用實際的例子描述了他的工作流程:他透過語音與人工智慧編碼助理對話,接受它的建議而不查看差異,並將錯誤訊息原封不動地粘貼回去,直到問題自行解決。後來,他用更簡潔的方式總結了這個流程: “我只是看到一些東西,說一些東西,運行一些東西,然後複製並貼上一些東西。”

這篇文章迅速傳開。幾週之內,各大媒體都進行了通報。到2025年3月,《韋氏字典》已將「vibe coding」(氛圍編碼)收錄到其字典中,作為追蹤俚語和流行詞條,並將其定義為「在人工智慧的輔助下,以一種略顯隨意的方式編寫電腦程式碼」。到2025年底, 柯林斯字典更進一步,將其評為年度詞彙。

意義發生了怎樣的轉變 #

「vibe coding」的意思遠比它的起源故事本身更有意思。 Karpathy 最初使用這個詞來描述他自己建立一次性原型、風險很低的個人方式,而不是他為生產軟體提出的開發方法。但這詞組幾乎立刻就脫離了最初的語境。

如今,Vibe Code 的含義已擴展至涵蓋廣泛的 AI 輔助開發領域,從業餘愛好者週末開發應用到新創公司以此方式發布生產軟體,無所不包。約 63% 的 Vibe Code 用戶並非開發人員,其中包括產品經理、市場總監和設計師; Y Combinator 2025 年冬季創業孵化項目中,約四分之一的創業公司表示其代碼庫中 95% 或以上的代碼是由 AI 生成的。 分析師預計這一趨勢將持續加速。Gartner 預測,到 2028 年,公民開發者的數量將是專業工程師的四倍。

Vibe Coding 的運作原理是什麼? #

大多數關於氛圍編碼工作流程的描述都可以歸結為一個可重複的循環:

  1. 迅速的。 請用自然語言描述預期結果,而不是程式碼。 (「建構一個 dashboard 顯示按客戶群劃分的每月收入,並提供日期篩選和 CSV 匯出功能。 )
  2. 產生。 AI模型會產生程式碼,有時是完整的文件,有時是與現有程式碼的差異。
  3. 跑過去觀察。 這個人運行結果並檢查其行為是否符合描述,而不是逐行閱讀實現程式碼。
  4. 重複。 後續提示有助於完善結果。錯誤通常會直接貼回模型,而不是手動調試。

其關鍵特徵並非在於人工智慧的參與(自動補全和副駕駛功能多年來一直使用人工智慧),而在於人與程式碼本身的脫離程度:人評估的是結果,而不是審查實現過程。

Vibe編碼與傳統AI輔助編碼的比較 #

有必要將氛圍編碼與其他人工智慧輔助工作流程區分開來,因為這些術語經常被隨意使用:

  • 自動補全/副駕駛工具 系統會在您輸入程式碼時提供程式碼建議,但開發人員仍然會編寫和審查每一行程式碼。
  • 人工智慧輔助編碼 更廣義地說,它可以包括任何人工智慧生成程式碼,然後開發人員在完全理解的情況下進行審查和編輯的工作流程。
  • 氛圍編碼 具體而言,這意味著人是透過提示、測試和迭代來引導結果,而不是透過閱讀和理解產生的實現方式。

這種區別很重要,因為造成下面討論的大部分風險的,是「不讀取差異」這一部分,而不是人工智慧本身。

Vibe編碼的風險面 #

這是一個術語表條目,而非警告標籤,但若不提及圍繞“vibe coding”(氛圍編碼)積累的安全研究,任何關於“vibe coding”的定義都是不完整的,因為安全問題已成為這種實踐中最受關注的缺點之一。多項獨立研究得出了相似的結論:一項2025年12月針對開源程式碼庫的研究發現, 人工智慧產生的程式碼引入了安全漏洞 在 45% 的開發任務中,以及人工智慧輔助 pull requests 在同樣的對比中,人工智慧產生的程式碼產生的安全問題數量大約是手動編寫程式碼的2.74倍。特定類型的漏洞出現頻率尤其高:一項研究發現,在五種主流語言模型測試的人工智慧生成程式碼樣本中,86%都存在跨站腳本攻擊(XSS)漏洞。

依賴性幻覺是一種相關的、有據可查的模式。雲端安全聯盟 (Cloud Security Alliance) 2026 年 4 月的一份研究報告發現,在 16 個模型生成的 2.23 萬個 AI 代碼樣本中,19.7% 的樣本至少包含一個實際上不存在的幻覺包名,而且這些幻覺包名中有 43% 在每次重複相同的提示時都會出現一致,這使得該模式具有一致可利用性。獨立研究人員也已開始正式追蹤其下游效應:佐治亞理工學院的Vibe安全雷達記錄了35個新的CVE條目 光是 2026 年 3 月,直接歸因於 AI 產生的程式碼的數量就比 1 月的 6 個增加。

這並不意味著基於直覺的編碼就無法使用,生產力提升是實實在在的,而且其應用並未出現逆轉。但這確實意味著「AI編寫並運行了程式碼」和「可以安全發布」是兩種不同的說法,而且用對待未經審查的第三方貢獻的相同標準來對待AI生成的程式碼,很快就會變得不妥。 standard 就此主題提供安全研究方面的建議。

關鍵要點 #

  • Vibe 編碼是一個特定術語,並非「AI 輔助編碼」的同義詞。 它特別描述了透過結果和迭代進行構建,而不是透過閱讀和理解產生的程式碼。
  • 它由 Andrej Karpathy 於 2025 年 2 月 2 日創造。並在五週內被列入韋氏字典俚語列表。
  • Vibe編碼的意思已經拓寬。 從個人低風險實踐發展成為業餘愛好者和獲得資助的新創公司都在使用的主流開發方法。
  • 風險不在於人工智慧產生的程式碼本身,而是未經審查的人工智慧產生的程式碼。 獨立研究一致發現,在氣氛編碼的輸出中,脆弱性發生率較高,且有可預測的依賴性幻覺。

Vibe編碼的軟體仍需要透過相同的流程進行分發。 pipeline 和其他所有事物一樣。 Xygeni 的 平台適用相同的規則 SAST, SCA以及 人工智慧感知分析AI產生的程式碼與人類寫的程式碼一樣。, 包含 惡意軟體預警(MEW) 對於上述的幻覺依賴風險,快速的從提示到生產的工作流程不會悄悄跳過審查步驟。

常見問題 #

Vibe 編碼和使用 GitHub Copilot 或 AI 自動補全工具是一樣的嗎?

不完全是這樣。自動補全工具會在開發者編寫和審查每一行程式碼時提供程式碼建議。而Vibe編碼描述的是一種工作流程,在這個流程中,開發者會提示使用者想要得到的結果,然後評估結果,通常不會閱讀AI產生的底層程式碼。

Vibe編碼可以安全地用於生產軟體嗎?

雖然有可能,但研究一致表明,未經審查的AI生成程式碼的安全漏洞率明顯高於經過人工審查的程式碼。目前大多數指南建議,應像對待未經審查的第三方代碼一樣,對AI生成代碼進行嚴格審查,而不是未經檢查就發布。

「氛圍編碼」是正式的技術術語嗎?

現在它已被字典收錄(韋氏字典將其列為俚語和流行詞,柯林斯字典將其評為 2025 年度詞彙),但它沒有一個正式的、 standard化的技術定義。其用途廣泛,從描述快速的個人原型到描述生產程式碼庫的大部分內容。

免費開始

免費開始使用。
不需要信用卡。

一鍵開始:

這些資訊將按照規定安全保存。 服務條款 以及 隐私政策

應用程式截圖