GitHub正在变成AI代码垃圾场:一半新代码是AI写的,但质量在崩塌
curl 关掉了漏洞赏金

2026 年初,curl 项目宣布关闭漏洞赏金计划。原因不是缺钱,而是 AI 生成的报告太多,真正有效的不到 5%。维护者 Daniel Stenberg 在邮件列表里说,每天收到几十份 AI 写的安全报告,每份都看起来像模像样,但绝大部分是幻觉。他花在筛选垃圾报告上的时间,已经远超处理真实漏洞的时间。
这不是孤立事件。Ghost 平台直接禁止 AI 提交的 PR,Tailscale 关闭了所有外部 PR 通道,理由一致:AI 生成的代码噪音淹没了真正有价值的贡献。GitHub 官方甚至开始开发一个”PR Kill Switch”功能,让仓库主人一键关闭所有 PR 提交。
一半新代码,一种新常态

GitHub 的统计数字很惊人:平台上已经有 6.3 亿个仓库,几乎一半的新提交代码是 AI 生成的。开发者对 AI 代码的信任度从 77% 暴跌到 60%。
但最让人不安的数据来自卡内基梅隆大学的研究。他们发现 GitHub 上有 600 万个假星星,Socket 团队又追踪到 37 万颗”修复星星”——那些看起来在修 bug 的 commit,实际是诈骗活动的一部分。AI 不仅写代码,还在刷假数据、制造虚假活跃度、伪造项目热度。
这个系统正在自我毒化。AI 模型训练时从 GitHub 抓取代码,抓到的代码里越来越多是之前的 AI 写的。质量螺旋式下降,模型越新,输出越差。GitHub 慢慢变成一个 AI 互喷代码的闭环池。
AI 代码的安全黑洞

GitLab 的安全团队做过对比测试。AI 生成的代码比人类写的多出 1.7 倍的关键安全漏洞。45% 的 AI 代码直接带有 OWASP Top 10 中列出的漏洞类型。这意味着每两行 AI 代码里,几乎就有一行存在已知的安全风险。
更讽刺的是开发者的自我认知。一项对照研究发现,使用 AI 辅助的开发者完成任务的速度比不用 AI 的人慢 19%,但他们自己觉得快了 20%。代码写得越多,修复越慢,自我感觉越良好。这种元认知失调正在让生产线上的问题被系统性忽视。
63% 的开发者说,修复 AI 写的有问题代码,比从头自己写一遍还要费时间。AI 没在替你干活,它只是在替你制造额外的工作量。
当工具变成了废墟

GitHub 有 6.3 亿个仓库。一半的新代码是 AI 写的。信任在崩塌,漏洞在堆积,假数据在膨胀。
这件事真正的麻烦在于,我们没法退回去了。开发者已经习惯了让 AI 帮忙生成代码、写测试、补注释。没有 AI,生产效率反而下降。但全盘接受 AI 输出的代码,质量又在肉眼可见地滑坡。
curl 的 Daniel Stenberg 在关掉漏洞赏金后写了一句很简单的话:“I don’t have time to review AI hallucinations anymore。”
他没有解决方案。没有人有。
来源:Hacker News
