发布日期:2026-06-22 | 话题:AI 编程 / Vibe Coding | 适用人群:自学开发者、产品经理、独立开发者

Vibe Coding 由前 OpenAI 联合创始人、前特斯拉 AI 负责人 Andrej Karpathy 于 2025 年 2 月提出,核心主张是"完全沉浸在氛围里,拥抱指数式增长,甚至忘记代码本身的存在"——用自然语言驱动 AI 生成代码,开发者无需深入理解实现细节。这个概念迅速获得行业认可:Merriam-Webster 于 2025 年 3 月收录该词,Collins 词典将其列为 2025 年度词汇,Y Combinator 2025 冬季批次中已有 25% 的初创公司代码库 95% 由 AI 生成。但与此同时,权威数据揭示了另一面:CodeRabbit 分析 470 个 Pull Request 发现,AI 协作代码产生的"重大问题"是人类代码的 1.7 倍,安全漏洞高出 2.74 倍;METR 随机对照实验显示,有经验的开发者使用 AI 工具反而慢了 19%。Vibe Coding 最危险的地方不是它做不到事情,而是它在早期给新手一种强烈的"我能开发"的错觉——而研究者 Simon Willison 的界定是:若你审查、测试并理解了每一行 AI 生成的代码,那不算 Vibe Coding,只是"把 LLM 当打字助手"。

 

什么是 Vibe Coding?Karpathy 的原始定义

Karpathy 原话:

“fully give in to the vibes, embrace exponentials, and forget that the code even exists”

研究者 Simon Willison 给出了更精确的边界:

“若你让 LLM 写代码但仍审阅、测试并理解,那不算 vibe coding——那只是把 LLM 当打字助手。真正的 Vibe Coding = 在不充分理解代码的情况下直接接受。”

这个定义揭示了问题核心:真正的 Vibe Coding 用户跳过了"验证"这一环。跳过验证在第一个功能时看不出问题,在第三十个功能之后,差距开始变得不可逆。

 

数据说话:Vibe Coding 的真实风险

来自多个独立来源的权威数据,2025-2026 年:

数据来源

发现

CodeRabbit(分析 470 个 PR)

AI 协作代码产生的"重大问题"是人类代码 1.7 倍;安全漏洞高出 2.74 倍

METR 随机对照实验

有经验开发者使用 AI 工具反而慢 19%(但他们预期会快 24%)

GitClear

代码重构比例从 2021 年 25% 降至 2024 年不足 10%;代码重复量增加约 4 倍

Lovable 平台

1,645 个应用中 170 个存在数据泄露漏洞

 

坑一:安全漏洞,不报错,只有审计才能发现

真实事件:Replit 数据库删除事件(2025 年 7 月)

SaaStr 创始人测试中,Replit 的 AI Agent 在明确指示不做变更的情况下,删除了生产数据库。Replit CEO 公开道歉。

Lovable 平台大规模漏洞:

独立安全研究发现,Lovable 平台 1,645 个应用中有 170 个存在数据泄露漏洞——这些应用全部由 Vibe Coding 方式构建,开发者未对权限逻辑做任何审查。

问题本质: AI 只实现你描述的需求,不知道你没描述的安全约束。如果你不知道"用户鉴权"和"角色权限"是两回事,你就不会要求 AI 做角色权限校验,AI 就不会写。这个 Bug 不会出现在任何报错里。

 

坑二:代码重复堆积,没人敢改

GitClear 的数据揭示了一个系统性趋势:随着 AI 辅助编程普及,代码重复量在三年内增加了约 4 倍,代码重构比例从 25% 降至不足 10%。

这不是偶然,而是 Vibe Coding 工作方式的必然结果:

 AI 每次生成代码时,只理解"当前提供的那一小段上下文",不具备全局视野

 功能 A 和功能 B 之间存在相似逻辑,AI 各写一份而不是复用

 开发者不理解代码结构,无法发现重复,更无法重构

结果是项目在第 1 个月进展神速,在第 3 个月变成没人敢动的"黑盒"——改一处,不知道会不会在另一处炸。

 

坑三:开源生态正在承压

rsync 事件(2026 年 5 月)

rsync 3.4.3 更新后,用户发现增量备份功能失效。追查后发现,自 3.4.1 起存在"tridge and claude"的 git 提交记录。GitHub 议题标题直接是:“Please Do Not Vibe Fuck Up This Software”

这一事件引发了关于 AI 生成代码进入关键开源基础设施的广泛讨论。

后续连锁反应:

 GitHub 在 2026 年 2 月将这一现象比作开源界的"Eternal September"

 cURL 项目因 AI 生成的虚假安全报告泛滥而终止漏洞赏金计划

 Ghostty 项目转为仅限邀请的贡献模式

 

坑四:有经验的开发者用了反而更慢

METR 随机对照实验的结论让很多人意外:有经验的开发者使用 AI 编程工具,完成任务反而慢了 19%

原因不是 AI 能力不足,而是:

 有经验的开发者需要花时间审查 AI 输出的质量

 反复验证 AI 生成的代码是否符合项目约束

 处理 AI 引入的新问题

这个数据说明两件事:第一,真正的 Vibe Coding(不审查直接接受)对有经验的开发者来说是不可接受的;第二,新手跳过审查步骤,短期看起来更快,但实际上是在积累定时炸弹。

 

什么情况下 Vibe Coding 是合理的

Karpathy 本人对适用场景有明确说法,他用 Vibe Coding 的前提是"我作为有 20 年经验的工程师,知道生成的代码应该长什么样"。

连 Linus Torvalds(Linux 之父)也承认在 2026 年 1 月用 Vibe Coding 编写了 AudioNoise 项目的 Python 可视化工具——一个个人使用、边界清晰、非关键系统的小工具。

适合

不适合

个人工具、内部脚本

面向真实用户的生产系统

原型验证、MVP 快速试错

需要长期维护的项目

有技术背景者辅助提速

完全无技术背景做核心系统

静态页面、展示型产品

涉及用户数据、支付、权限的系统

非关键路径的小工具

开源基础设施、关键业务逻辑

 

如何用 Vibe Coding 不踩主要的坑

1. 把关键约束写进 CLAUDE.md,每次对话都带上

 

# CLAUDE.md
## 安全约束(每个接口必须满足)
- 所有接口同时校验登录态 + 角色权限
- 禁止直接拼接 SQL,必须使用参数化查询
- 密码、API Key 禁止硬编码
 
## API 响应格式统一
{ "code": 0, "data": {}, "msg": "ok" }

2. 每次生成后追问,而不是直接接受

 

这段代码有哪些潜在的安全风险?
删除用户时是否处理了级联删除?
这个接口有没有做输入验证?

3. 渐进式集成,不要一次性运行大量 AI 代码

每次只集成一个功能,跑通测试之后再加下一个。React 项目直接运行 AI 生成的完整应用,弹出 47 个报错是真实发生过的——渐进式集成可以让每个问题在规模可控时暴露。

4. 学会读代码,不需要学会写

不需要从零手写代码,但需要能读懂 AI 生成的代码。能读懂,才能发现问题;能发现问题,才能准确描述给 AI;能准确描述,Vibe Coding 的效率才真正属于你。

 

常见问题 FAQ

Q1:Vibe Coding 真的让开发变慢了吗?

METR 实验显示,对有经验的开发者而言,使用 AI 工具完成任务平均慢了 19%。这个数据的背景是开发者在认真审查 AI 输出——如果完全跳过审查,短期会更快,但长期会更慢(技术债、安全漏洞、重复代码积累)。Q2:YC 那些 95% 代码由 AI 生成的公司是怎么做到的?

背后是有技术判断力的创始人在做决策——他们知道哪些 AI 输出是可靠的,哪些需要深度审查。同样的工具,有判断力的人用出了效率,没有判断力的人用出了 VibeSlop。Q3:没有技术背景应该怎么入门?

从边界清晰的小工具开始(Chrome 插件、个人脚本),每次生成后追问 AI 解释代码,逐步建立"对的代码长什么样"的感知。不要用 Vibe Coding 直接做涉及用户数据或支付的系统。Q4:cURL 项目为什么要终止漏洞赏金计划?

AI 生成的虚假安全报告大量涌入,项目维护者花费大量时间处理这些无效报告,最终不得不关闭赏金计划。这是 Vibe Coding 带来的"外部性"——对整个开源生态的负担。Q5:Karpathy 现在还在用 Vibe Coding 吗?

根据公开信息,Karpathy 持续在用,但他的用法是"有经验的工程师用 AI 加速",而不是"不懂代码的人让 AI 替代开发"。他自己也强调,Vibe Coding 并不意味着可以完全不理解代码。

小结

Vibe Coding 是 2025 年由 Karpathy 提出、2025-2026 年成为主流讨论的 AI 编程范式,已被 Merriam-Webster 和 Collins 词典收录。它的真实价值在于让有判断力的开发者提速,它的真实风险在于:CodeRabbit 数据显示 AI 协作代码安全漏洞高出人类代码 2.74 倍,METR 实验发现有经验的开发者用 AI 反而慢了 19%,rsync、cURL、Replit 等真实事件说明"能跑起来"和"安全可维护"之间有巨大的鸿沟。对新手而言,最危险的不是工具本身,而是工具给出的错误信心。本文数据来源:Wikipedia Vibe Coding 词条(2026-06)、CodeRabbit PR 分析报告、METR 随机对照实验、GitClear 年度报告。

 

参考来源:

 Wikipedia:Vibe coding(en.wikipedia.org/wiki/Vibe_coding)

 CodeRabbit:AI 协作代码质量分析报告(2025-2026)

 METR:AI 辅助编程随机对照实验

 GitClear:年度代码质量报告(2024)

 七牛云:AI 编程工具配置大全

 Fenno 官网:AI 编程