Concordo com isso em 95%. E agora estamos falando do Discourse, imagine se estivéssemos no mundo do WordPress!
(Os 5% restantes: não acho que seja o “velho oeste” - as questões de segurança são relatadas via meta para esses desenvolvedores de terceiros e, em geral, são corrigidas rapidamente).
Mas, ao mesmo tempo, minha experiência é que os LLMs (hoje em dia) geram código mais seguro do que o autor médio de plugins. E você pode jogar um plugin em qualquer LLM decente e pedir “encontre e corrija quaisquer problemas de segurança”, e ele fará isso, mesmo que o humano não tenha muito conhecimento em segurança.
Venho revisando plugins manualmente na última década e já vi muita coisa: injeções de SQL (por pessoas que achavam que o ActiveRecord era muito elaborado), configurações de chave de API com client: true, total falta de autorização e controles de acesso, falta de limitação de taxa (rate limiting). Todos eles são encontrados e corrigidos por LLMs em pouco tempo e sem muito esforço.
Então, mais uma vez: acho que os LLMs tornaram isso melhor, não pior.
Você ainda está associando código gerado por LLMs a uma “lata de vermes”, isso é muito preto no branco.