AI 驅動的工具本應加快軟體開發周期,但對微軟 Exchange 團隊而言,結果卻恰恰相反——大量企業 IT 團隊仍在等待一項需要經過大量兼容性測試才能部署的更新。
針對用戶的疑問,微軟在一篇部落格文章中表示,Exchange Server 訂閱版(SE)首個累積更新(CU1)再度被迫推遲,原因是工程師們正爭分奪秒地驗證通過 AI 輔助代碼掃描所發現的大量安全問題。
"過去幾個月,微軟多位高管相繼發表聲明,介紹公司如何藉助多種 AI 工具來發現產品中的安全漏洞。"微軟在文中寫道。
"包括 Exchange Server 在內的眾多團隊,正在逐一處理已上報的問題——這包括驗證其是否為真實安全漏洞、復現問題、修復缺陷、測試修復後是否引發回歸或新問題,以及按月發布更新。"
微軟最初表示 CU1 將於 2026 年上半年末發布,隨後將目標調整為 2026 年下半年。而此次延期再未給出任何時間節點,這也是微軟第二次推遲該版本的預期發布窗口。
所謂累積更新(CU),是 Exchange Server 定期發布的更新包,集成了近期的錯誤修復和安全補丁,同時可能引入新功能、架構變更,或移除已棄用的組件。
與微軟持續按月發布的 Exchange Server SE 安全更新不同,CU 屬於更為重大的伺服器軟體更新,通常每年發布一到兩次。這為企業管理員提供了一種統一部署修復與變更的選項,而無需逐個處理單項更新。但也正因為 CU 覆蓋範圍較廣,企業在部署前需要進行更為全面的測試。
Nord-IQ Research 首席分析師 Manoj Chandra Jha 表示,CU1 發布時間線的第二次調整,加上至今未能給出明確的發布日期或月份,已足以讓企業重新調整應對策略。
"企業應將每月安全更新節奏作為日常補丁管理的基準,並將 CU1 視為一個獨立的觸髮型項目,而非按計劃推進的常規版本,直到微軟發出更明確的信號為止。"Jha 說道。
對於那些等待明確承諾或 CU1 正式發布才開始準備的企業,Jha 指出,延期並不意味著可以原地等待。
"在沒有明確出貨日期的情況下,CIO 應將 CU1 準備工作與微軟的發布日曆脫鉤,具體做法包括:維護測試環境、梳理並預先驗證身份認證、API 和管理工具,以及建立一套快速變更審批流程,以便在微軟宣布更新後立即啟動。"Jha 建議道。
面臨 AI 驅動軟體產出激增所帶來意外影響的,並非只有微軟 Exchange 團隊。
憑藉 AI 輔助編碼工具 Copilot 引領"氛圍編程
"(vibe coding)風潮的 GitHub,同樣在應對 AI 工具生成代碼的數量和質量問題。
今年 2 月,GitHub 曾考慮允許代碼倉庫維護者限制甚至禁用 Pull Request,原因是維護者反映大量低質量、疑似 AI 生成的提交正在淹沒開源項目。問題的核心不僅是 AI 生成了更多代碼,更在於人工審查和管理如此大量提交的能力已難以為繼。
隨後,GitHub 在 4 月推出了"堆疊式 PR"(Stacked PRs)功能,表示該功能旨在幫助開發者在 AI 輔助開發推高代碼審查量的背景下,更好地管理規模更大、結構更複雜的代碼變更,其邏輯是將大型變更拆分為更小的單元,從而更易於審查和合併。
AWS 也發現了類似問題,並於今年 6 月為其 DevOps 智能體新增了發布管理功能,幫助團隊在部署前對 AI 生成代碼進行驗證、測試和審查。
近期,基於 AI 的代碼審查平台 CodeRabbit 也新增了功能,幫助開發者在"氛圍編程"智能體帶來的代碼量和複雜度持續攀升的背景下,對 Pull Request 進行分類和優先級排序。
AI 生成內容的體量與人工可投入的審查精力之間的不匹配,已遠不止於代碼審查領域。
今年 5 月,GitHub 還表示,其漏洞賞金計劃收到的低質量安全提交數量大幅攀升,部分原因正是新興生成式 AI 工具的廣泛使用。
對此,GitHub 下調了安全影響較低報告的現金獎勵,並呼籲研究人員將精力集中在能夠代表真實安全風險的漏洞上。
Q&A
Q1:微軟 Exchange Server CU1 為什麼一再延期?
A:微軟 Exchange Server CU1 延期的核心原因是 AI 輔助代碼掃描發現了大量潛在安全漏洞,工程師需要逐一驗證這些問題是否為真實漏洞、進行復現、修復,並測試修復後是否引入新問題。由於安全發現數量持續增加,驗證工作量超出預期,導致 CU1 從原定 2026 年上半年末,推遲至下半年,目前甚至沒有明確的發布日期。
Q2:企業在等待 Exchange CU1 期間應該怎麼做?
A:分析師建議企業不要以 CU1 的發布節奏為基準,而應將微軟每月發布的安全更新作為常規補丁管理的基線。同時,企業 IT 團隊應維護獨立的測試環境,預先清點和驗證身份認證、API 及管理工具,並建立一套快速變更審批流程,一旦微軟宣布 CU1 發布即可快速響應。
Q3:AI 生成代碼過多對 GitHub 開源社區造成了哪些影響?
A:大量 AI 生成的低質量代碼提交正在給 GitHub 開源項目的維護者帶來沉重負擔,人工審查資源嚴重不足。GitHub 為此考慮過限制 Pull Request 提交權限,並於 2025 年 4 月推出了"堆疊式 PR"功能以改善審查流程。此外,GitHub 的漏洞賞金計劃也因生成式 AI 驅動的低質量安全報告激增,不得不下調低影響報告的獎勵金額。






