arrow_backAlan notlarına dön
AI Yayınlandı 30 Jul 2026

Geliştiriciler AI Asistanları ile Kod Yazarken Hangi Hataları Yapıyor?

Geliştiricilerin AI kod asistanlarını yanlış kullanmasının en yaygın yollarına ve hataları ve açıklıkları içeren kodları sevkiyatını engellemek için nasıl yapılacağına ilişkin pratik bir bakış.

Copilot, Claude ve Cursor'un yerleşik modelleri gibi AI asistanları kodun ne kadar hızlı yazıldığını değiştirdi. Kodun ne kadar dikkatli bir şekilde incelenmesi gerektiğini değiştirmediler. AI destekli kodlamadan gördüğüm hasar çoğunun modellerin kendisinden değil, birkaç tekrarlanabilir alışkanlıktan gelir.

Önerileri okumadan kabul etmek

En büyük sorun, bir tamamlamanın plausible görünmesi ve derlenmesi için tab ile kabul etmektir. Plausible doğru değildir. Önerilen bir SQL sorgusunun refactor sırasında sessizce bir WHERE yan tümcesini bıraktığını gördüm ve kişi bunu kabul etti çünkü değişken adları eşleşti. Bir asistanın size verdiği her satırı bir çalışma arkadaşının pull requestini okuduğunuz hızda okumuyorsanız, anlamadığınız bir şey sevk edeceksiniz. Her öneriyi hızlı ama kodunuzun kurallarını hatırlamayan bir junior geliştiricinin ilk taslağı olarak ele alın.

Bunu güvenliğe duyarlı kodla güvenmek

AI asistanları geniş miktarda genel kod üzerinde eğitilmiş ve bu kodun çoğu içinde güvenlik sorunları var. Hızlı bir dosya yükleme işleyicisi isteyin ve genellikle uzantı kontrolü olmayan, boyut sınırı olmayan ve string concatenation yerine os.path.join veya güvenli bir kütüphane çağrısı ile oluşturulmuş bir yol elde edersiniz. Kimlik doğrulamanın aynı hikayesi: asistanlar JWT'leri localStorage'da depolamayı veya secrets'i == yerine constant-time comparison ile karşılaştırmayı önermekten hoşlanır. Bunların hiçbiri kötü niyetli değil, eğitim verisinde istatistiksel olarak yaygın. Kimlik doğrulama, dosya I/O, deserialization veya SQL'e dokunun her şey için mantığı kendiniz yazın veya AI'ın çıktısını herhangi bir yeni kod için sorduğunuz aynı tehdit modelleme sorularından geçirin: düşmanca girişle ne olur, bu çağrı başarısız olursa ne olur, başka kim bu endpoint'e erişebilir.

Bağımlılıkları ve API'leri icat etmesine izin vermek

Modeller paket adlarını ve işlev imzalarını toplam güvenle halüsine görür. Bu "slopsquatting" problemidir — saldırganlar modellerin sık sık önerdiği sahte paket adlarını kaydeder, bu nedenle doğrulanmamış bir pip install veya npm install sizin logging kütüphaneniz olmayan bir şeyi çekebilir. Bir asistanın önerdiği herhangi bir bağımlılığı eklemeden önce, aslında PyPI veya npm'de var olduğundan emin olun, indirme sayısını ve son yayın tarihini kontrol edin ve yeterince küçükse kaynağı inceleyin. Aynı dikkat API çağrılarına uygulanır: asistan tanımadığınız bir method'dan bahsederse, var olduğunu varsaymadan önce asıl belgeleri kontrol edin.

Kendi kodunuzun zihinsel modelini kaybetmek

Kodu kendiniz yazarken, her parçanın neden var olduğunun zihinsel bir haritasını oluşturursunuz. Bir oturum boyunca AI tarafından oluşturulan büyük kod bloklarını kabul ettiğinizde, bu harita hızla incedir. Sonra üç hafta sonra bir bug ortaya çıkar ve hiç yazmadığınız ve tam olarak hatırlamadığınız kodu debug ediyorsunuz. Çözüm AI tarafından oluşturulan koddan kaçınmak değil, bunları birleştirmeden önce her yığını kendinize veya bir takım arkadaşınıza açıklayacak kadar yavaşlamaktır. Bir işlevin ne yaptığını ve neden bu şekilde yaptığını açıklayamıyorsanız, henüz birleştirmeyin.

Testleri atlayın çünkü kod

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward