要求对由 LLM 生成的主题和插件进行相应标注

我也很担心低质量的插件和组件,尤其是当它们 99% 是由不懂编程的人凭感觉(vibe coding)编写时,我实在不太敢信任它们。

不过,我也相信这里有些经验丰富的程序员说过,在 AI 出现之前,糟糕的程序员就已经存在很久了[1]。粗糙、不可靠、充满缺陷的代码,自古以来就是人工手写的。

真正让我担心的是,当我看到一个凭感觉编写的应用/插件/whatever,并且怀疑作者并没有审查过代码时。

虽然我对编程有一些基础知识,但我已经很久没有写代码了,而且以前也从来没写好过。我尝试用“凭感觉编程”的方式做了一些项目。

起初我非常犹豫要不要在 meta 上正式发布它们,但最终还是发布了。在此之前,我花了时间去审查和理解每一段代码的作用,并在我的主题中公开说明了我的做法。虽然我不记得发布前读过所有细节,但至少在我发布这些作品时,我能确保其可靠性和安全性。

我有一个很好的例子,可以说明“凭感觉编程”如何可能导致我发布一个非常不安全的插件。

在开发 🖼️ Topic Gallery 之前,我先在这里做了一个类似插件的概念验证:A way to monitor user-uploaded files 🖼️ - #2 by Canapin
它运行得很好,AI 也遵循了我的指令。

但问题是:虽然这个功能明显是一个管理功能,但 AI 并没有考虑权限问题:任何用户,包括访客,都可以打开这个页面并查看所有用户上传的文件。对我来说很明显这应该仅限管理员访问,但 AI 并没有“想到”这一点。而且因为我没有明确要求,它默认生成了一个公开页面。

所以我一直告诉自己,如果连我和 AI 都疏忽了这样一个安全漏洞,那么那些不懂代码却凭感觉编写 TC 和插件的人,不幸地可能会犯同样的错误。

关于软件中 AI 代码的看法两极分化严重。你只需要看看任何流行的开源项目,只要 Claude 被列为最近提交的共同作者,就能看到某些人发出的大量仇恨言论。
我确信我们应该谨慎对待这些事情,我们的观点应该更加 nuanced(细致/有层次)。

我特别不赞成添加某种 vibe-coded 标签,因为这可能会不必要地损害那些编写良好且安全的自定义插件及其作者的声誉。

我知道现在任何人都可以制作自定义插件,未来每天可能会有越来越多这样的插件出现,而审查它们的人手却不够。

AI 审查也许是解决方案。出于各种原因,我的直觉并不太喜欢这个想法,但我相信如果 Sam 提出这种解决方案,那它很可能是一个好方案,因为我非常信任他的技能和判断力。毕竟我自己也一窍不通。:laughing:

也许这里有些懂编程和 Discourse 生态系统的开发者可以拥有一个明确显示其在该领域专业性的头衔,这样即使是那些只是来寻找自定义插件而未注册的访客,也能将他们视为值得信赖的开发者。这与 darkpxlz 的要求正好相反。我们不是要“羞辱”那些可能不可信的自定义插件,而是要突出那些值得信赖的插件。:slight_smile:

这只是抛砖引玉,仅供参考。:person_shrugging:


  1. 我对此深有体会,我当年就是其中之一! ↩︎

5 个赞