编程AI的“相爱相杀”:谁更懂我的心?

· 2026-06-29 17:00 · 3 阅读

原创 swordlover 2026-06-29 17:00 山东

本文所呈现之内容,皆为本人在使用AI工具过程中的实际体验与对效果的客观描述,旨在分享使用感受与技术探索。

声明:Tide安全团队原创文章,转载请声明出处!文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!

免责说明:本文所呈现之内容,皆为本人在使用AI工具过程中的实际体验与对效果的客观描述。旨在分享使用感受与技术探索,不存在任何刻意拉踩、侮辱或恶意营销的意图。文中涉及的网站、代码及数据均来源于本地的靶场环境。这些内容仅用于技术研究、学习交流等合法合规的目的,并未对任何第三方平台、服务或个人造成不良影响或侵害其权益。


开头一个小故事:

起因是我的云服务器快到期了,去年用对象的学生身份租了一年,就想上华为云看看现在的价位,刚刚登上就弹出了云码道(codeArts)的广子,对于喜欢渐变色的我来说太有吸引力了,然后就下载下来用试一试(诶,我一开始想过干啥来着?。。。) 让我们欢迎两位出场嘉宾!啪啪啪啪啪哦~~~~~

一、官网下载

通义灵码https://lingma.aliyun.com/download

云码道https://www.huaweicloud.com/product/codearts/download.html

注意登录账号时候有个自动续费,这里我点着急了,忘了可不可以把自动续费点下去,反正记得从控制台上把它关了,如图(有钱的佬可以不关,但如果可以请给兄弟们介绍几个富婆)

二、智能体功能对比

安装完进去,基本功能都大差不差,云码道多了“猜你想问“和”更新代办”。

要提一嘴,通义灵码对有代码改动的地方会提示,个人很喜欢这个功能,可以借此学习原本代码哪里有问题,红色的是删除的,绿色的是新增

三、实践一下

1、我要解决的问题-以优化扶摇(fuyio)功能为例

  1. 批量扫描执行生成的结果文件会按url拆分成多个文件,我希望不要再拆分了,每个任务每次只会生成一个文件。

  2. 优化生成的HTML文件,增加导航功能我现在报告生成是这样的,批量执行完后,会每个给url生成文件,这样会导致如果一次扫十几个url,生成的文件个数过多,而且能看出来现在的报告没有快捷导航标签,查看也不是那么的方便,那么分别让两个智能体在此基础上进行修改,看看结果。

2、利用AI实现第一个功能

第一次对话:

修改代码,批量扫描时,只生成一个敏感文件.txt和一个详细匹配报告.html,里面包含所有扫描的url以及结果。不要再每扫描一个url就生成一个文件了。

第一次结果 通义灵码:程序报错!

看一下生成的报告,html文件的数量没问题说明满足了我的需求,但txt文件生成有问题仅有一个url的内容且程序报错

云码道:不报错,的确生成了一个文件。

看一下生成的报告,有问题,怎么只有一个URL的,并且和通义灵码一样txt也是只有一个url的内容

第二次对话:

to灵码:bababablalala(此处省略无数个报错信息)NameError: name 'base_url' is not defined程序执行后报错了

to云码道:现在生成的敏感文件.txt和详细匹配报告.html文件里只有一个URL的,没有记录到第二个URL的内容,请修改

第二次结果通义灵码不报错了生成的文件也没有问题,提示的信息有点多,这个就回头手动改吧(去掉print再懒就要变成树袋熊了)

云码道报错了且没有生成对应文件!(好好好,你俩此起彼伏的)

第三次对话:

to灵码:敏感信息.txt里只有一个URL的内容

to云码道:babababababbabababablalalallalala(此处省略无数个报错信息)TypeError: cannot unpack non-iterable NoneType object修改这个报错

第三次结果灵码已经实现所有功能

云码道:不报错了,但文件里还只有一个url

第四次对话(仅对云码道):

生成的敏感信息.txt和详细匹配报告.html里只有一个URL的内容,没有把其他扫描的信息保存下来,请修改并注意不要引起报错

结果失败,效果没有变化

第五次对话(仅对云码道):

依旧没有把后续检测到的url内容保存下来,根据debug信息,最后合并时,检测的url是index1.html但是显示的确实如下balabalbalbala(此处省略无数个报错信息)

结果失败,效果没有变化。失去耐心,就这样吧

对比一下两个的使用结果:

3、利用AI实现第二个功能

第一次对话:

请修改程序生成的详细匹配报告.html,在左侧增加一个导航栏:一级目录按 URL 区分,二级目录按每个 URL 命中的标签(如密码泄露、数据库语句)区分,点击 URL 或标签能跳转到报告中的对应位置。

第一次结果-都没有按url区分而是js文件名区分,可能是我表述问题 通义灵码结果

云码道结果-没有目录折叠这个功能,个人不喜

第二次对话:

再次修改这个功能,我希望是每个基础URL下的二级目录是才js路径,然后三级下是标签类型。比如我扫描的是http://1.com,该网站下有222.js,那么最后生成的html导航结构为一级目录http://1.com二级目录222.js三级目录是标签类型

第二次结果通义灵码成功实现

云码道报错!

第三次对话(仅对云码道):

程序报错Traceback (most recent call last): balabalabala此处省略无数个报错信息)

第三次结果-云码道成功!

再次对比一下两个的使用结果:

4、总结一下

根据结果,通义灵码(Lingma)实现的成功率更高,但使用代码量更多,云码道(codeArts)代码更精简,但要经过更多次的提示才可以达到预定效果。可以说各有利弊。

四、个人心得

使用ai的确可以使效率提升显著,AI的特点能够快速扫描代码,迅速定位潜在的问题,并提供修改建议,这的确非常让人省心。但AI的修改建议并不总是完全准确的,比如之前我可能只有一个变量名或者函数名写错了导致报错,ai给出的修复建议可以说是谬之千里,最终还是要靠人来进行修改。ai是好伙伴、好老师、好工具但不它永远不是ourselves。

往期推荐

E

N

D

Tide团队产品及服务

团队自研平台:潮汐在线指纹识别平台 | 潮听漏洞情报平台 | 潮巡资产管理与威胁监测平台 | 潮汐网络空间资产测绘 | 潮声漏洞检测平台 | 在线免杀平台 | CTF练习平台 | 物联网固件检测平台 | SRC资产监控平台  | ......

技术分享方向:Web安全 | 红蓝对抗 | 移动安全 | 应急响应 | 工控安全 | 物联网安全 | 密码学 | 人工智能 | ctf 等方面的沟通及分享

团队知识wiki:红蓝对抗 | 漏洞武器库 | 远控免杀 | 移动安全 | 物联网安全 | 代码审计 | CTF | 工控安全 | 应急响应 | 人工智能 | 密码学 | CobaltStrike | 安全测试用例 | ......

团队网盘资料:安全法律法规 | 安全认证资料 | 代码审计 | 渗透安全工具 | 工控安全工具 | 移动安全工具 | 物联网安全 | 其它安全文库合辑  | ......

跳转微信打开