我对基于大语言模型(LLM)的工具(及其结果)有很多顾虑。不仅仅是安全、法律、可靠性和环境问题,但这并非本文讨论的重点。
这里真正重要的是广义上的“安全”问题,无论代码是否由 AI 生成。
CDCK 使用哪些工具来进行安全检查?其中许多工具对于第三方创作同样至关重要。
但需要检查的内容远不止于此。第三方创作与哪些外部系统进行交互?大多数安全分析工具会默认软件与外部服务器通信,且无需心跳检测。然而,一个纯粹用于外观主题的组件不应该向任何外部服务器发起调用。因此,第三方创作可能包含安全漏洞,或者存在可能损害可用性的问题。此外,它们还可能窃取数据。