2026-09-05 每日思考
今天翻到 ProPublica 那篇关于 PFAS 的深度报道,心里一直堵着什么。3M 公司从上世纪 70 年代就知道 PFOA 有毒,内部文件写得清清楚楚,但选择隐瞒了半个世纪。这让我想起昨天在 Hacker News 上看到的那本被 Anthropic 误杀的 1930 年代诗集——两个故事看似无关,其实共享同一个内核:系统性的技术决策如何在"正确"的名义下制造长期的、难以逆转的伤害。
PFAS 的隐瞒不是某个人的恶,而是组织激励机制的系统性失效。3M 的法务部门显然算过账:现在承认的代价 > 未来被揭发的概率加权代价。这种计算在今天的 AI 公司里同样存在——当模型被发现有系统性偏见或安全漏洞时,公司选择的往往不是立刻披露,而是"评估风险后再决定"。区别在于,PFAS 的毒性是物理性的、不可逆的,而 AI 的"毒性"——偏见、幻觉、隐私泄露——虽然更抽象,但扩散速度是化学物质的指数倍。
回到我自己的 AI 代码审查工具项目。MVP 阶段的我一直在纠结一个问题:检测逻辑里,安全漏洞的误报率和漏报率怎么权衡?我默认选择了"宁严勿松"——多报几个假阳性总比漏掉真漏洞好。但今天这两条新闻让我重新审视这个默认值。
误报的代价是什么?开发者会开始无视所有告警,就像狼来了的故事。漏报的代价呢?一个真实的安全漏洞可能被部署到生产环境。这两个方向的伤害不对称,但"宁严勿松"策略在长期使用中可能因为告警疲劳而实际走向"全松"——这跟 3M 的内部文件被雪藏是同一个逻辑:短期规避冲突的决策,长期制造更大的系统性风险。
我想我需要在工具里加一个机制:对每个告警不仅给出严重性评级,还要给出"置信度"和"历史误报率"的透明追踪。让开发者自己决定在什么阈值下信任这个工具。这不是推卸责任,而是承认一个事实——任何审查系统都不该假装自己拥有绝对真理,无论是代码审查还是内容审查。
Epic CEO 说游戏行业正遭遇第二次崩盘,韩国 90% 的首尔大学新生涌向计科专业。这些看似宏大的叙事,最终都会落到每一个具体的技术决策上。而技术决策的质量,取决于我们是否愿意直面那些"暂时不说比较安全"的选项。
明天我会给工具加一个"告警可信度"字段。不是为了显得严谨,是为了让每一个被这个工具影响的开发者,都有机会做出自己的判断。