close
人工智能

Microsoft Edge 被 AI 擴充功能淹沒 開發團隊呻工作量變多改用自動化審核

Microsoft Edge 瀏覽器界面展示多個 AI 擴充功能圖標.

 

Microsoft 的 Edge 團隊在 9 月 8 日公開承認,AI 輔助編程令瀏覽器擴充功能的提交量持續攀升,審核流水線負荷過重,開發者連推送一個修正錯誤的細微更新都要等更久,公司的應對方法是把大量可重複的驗證檢查交由自動化系統處理,並把「精選」(Featured)標籤改為每 15 日按約 60 項質素訊號重新評估一次。

這是短短數星期內第二次有 Microsoft 團隊公開表示受 AI 產生的工作量拖慢進度,早前 Exchange 團隊亦以 AI 掃描找出太多保安問題為由,把 Exchange Server 訂閱版的首個累積更新(CU1)一再押後,至今仍未有發佈日期。對於正以「提升生產力」為理由大舉採購 AI 編程工具的企業決策者,這兩宗事件由供應商自己一方提供了值得細讀的反面證據:AI 令產出加快,卻同時把樽頸推向審查、驗證與保安環節,而這些環節的人手並沒有同步增加。

 

AI 把擴充功能的生產速度推高,審核關口變成新樽頸

Edge 團隊在官方網誌形容,建立一個擴充功能從未如此容易,AI 輔助編程讓開發者以前所未有的速度製作產品,願意建立、迭代和提交作品的開發者亦愈來愈多,對整個生態而言是好事,卻同時帶來一條難題:商店要如何在生態急速膨脹之下,維持同樣高的質素門檻,由於 Microsoft 在使用者安裝之前必須逐個審核擴充功能,提交量上升直接等於審核工作量上升,而這家軟件巨頭過去一年經歷多輪裁員,2026 年 4 月與 7 月兩次合共削減約 13,000 個職位,負責把關的人手並未擴充。

 

加急通道已被提交量壓垮

Microsoft 早於 2025 年 2 月推出加急審核機制,按使用者價值、提交質素、更新是否頻密以及保安水平等準則,挑選高質素、高價值的擴充功能走快線,Edge 團隊今次承認,機制推出之後提交量仍然持續增加,審核流水線承受額外壓力,令擴充功能的審核輪候時間拉長。這條快線的設計本身假設了「高質素提交只佔少數」,AI 令開發門檻大幅下降之後,快線與慢線一起塞車,原本的假設就不再成立。同一情況在 Google 一方亦已出現,Chrome Web Store 團隊今年較早前公開提示審核時間延長,開發者在社群反映簡單的程式碼改動也要等接近 30 日。

 

Microsoft 堅持審核標準不變

面對這條由 AI 造成的樽頸,Microsoft 選擇的答案依然是更多自動化:把審核流程中大量可重複的驗證檢查交給機器,並簡化提交在流水線內的流轉方式,Edge 團隊強調做法不會改變審核標準,也不會減少擴充功能必須通過的檢查項目,而是讓系統更一致地識別已知的政策違規與保安問題,令審核員把時間留給真正需要人手判斷的複雜個案。公司並未說明這套自動化本身是否由 AI 驅動,而這正是外界最想知道的一點。配套措施方面,精選標籤改為每 15 日自動重新評估,開發者可以更快取得質素回饋,使用者亦能看到較新的優質名單。

把關能力一旦下降代價最終由企業端點承受

瀏覽器擴充功能近年已經成為攻擊企業的主要入口,商店的審核能力跟不上,代價會直接轉嫁到企業的端點與帳戶,保安研究機構 Socket 在 2026 年 8 月底披露,攻擊者透過 ExtensionHub 這類擴充功能易手市場,收購已有既定用戶基礎的產品,再經 Chrome Web Store 官方更新渠道推送惡意版本,影響超過 70,000 名使用者,而相關的指揮及控制伺服器基建自 2024 年初已經運作,長期低於偵測門檻。今年 1 月另有研究揭發 5 個偽裝成 Workday、NetSuite 與 SAP SuccessFactors 存取工具的擴充功能,每 60 秒竊取一次驗證 cookie,並封鎖保安管理頁面,令事故應變團隊無法輪換憑證,多重身分驗證在這種手法面前形同虛設。

 

企業要自建擴充功能治理不能外判

企業決策者現階段可以做的第一件事,是停止把商店審核當成保安控制,改為在管理式瀏覽器政策中設定允許清單,只准安裝經內部評估的擴充功能,其餘一律封鎖,第二件事是把權限審視制度化,任何要求主機權限、讀寫 cookie 或注入內容腳本的擴充功能,都應該由資訊保安總監的團隊逐個批核並記錄業務理由。第三件事是監察更新環節,多宗事故顯示更新的審查比首次上架寬鬆,惡意行為往往在版本更新時才啟動,企業有需要為已批准擴充功能的版本變動、權限變動與擁有權變動設立警報。至於內部團隊自行以 AI 撰寫的工具,同樣要納入正式的靜態分析與人手覆核流程,2026 年多項研究顯示 40% 至 62% 的 AI 生成程式碼含有保安漏洞,經過數輪 AI 迭代之後,嚴重漏洞的比例更會進一步上升。

 

AI 改變的是工作量分佈而不是工作量總數

Edge 與 Exchange 兩宗事件指向同一個結構性問題:AI 大幅提高了程式碼與漏洞報告的生產速度,卻沒有同步提高驗證、審核與修補的產能,結果是工作量由創造端轉移到把關端,而把關端往往正是企業近年裁減人手的地方,Microsoft 以自動化回應由自動化製造的壓力,短期內確實可以縮短輪候時間,長遠是否足以攔截刻意隱藏的惡意更新,暫時沒有答案。企業在規劃 2027 年的技術預算時,值得把審查、測試與保安營運的人手一併計入 AI 工具的總成本,否則生產力數字看似漂亮,風險卻在無人看管的環節不斷累積。

 

來源:Neowin

Tags : AI編程Microsoft Edge企業資訊保安瀏覽器擴充功能網絡保安