论文
深入了解安全相关的 AI 生成的拉取请求
Insights into Security-Related AI-Generated Pull Requests
摘要
近年来,AI 编码智能体 的贡献不断增加,帮助人类开发人员完成各种软件工程任务。然而,这种不断增长的人工智能辅助自治引发了有关安全和信任的问题。在本文中,我们分析了超过 33,000 个 AI 生成的拉取请求 (PR),并确定了代理 AI 提交的 675 个与安全相关的提交。然后,我们检查与安全相关的 PR,重点关注反复出现的安全漏洞、审查结果和延迟、提交消息质量和拒绝原因。结果表明,与安全相关的 AI PR 引入了一些反复出现的弱点,例如正则表达式效率低下、注入缺陷和路径遍历。许多有缺陷的贡献仍然被合并,而拒绝通常是由于社会或流程因素(例如不活动或缺少测试覆盖范围)引起的。与之前研究中报告的人类 PR 相比,AI PR 的提交消息质量对接受或延迟的影响有限。我们还通过添加人工智能生成的安全贡献特有的类别来扩展现有的拒绝分类法。这些发现为安全软件开发中自主编码系统的优点和缺点提供了新的见解。