代码合并量涨 98%,评审耗时也涨 91%:信息化部门的四段转型路

快出来的那部分,没人接得住

先把一组数字摆在桌上。

一份年度基准覆盖了 810 万个合并请求、4800 支团队。数据显示,重度使用 AI编程 工具的团队,合并量涨了 98%。同一批人,评审耗时涨了 91%,等第一次评审的时间拉长了 4.6 倍。

代码生成与验证链路的示意插画

生成代码变便宜了。验证和上线这两段,一点没变。

另一份调研覆盖 758 家工程组织。76% 已经铺开至少一个编程助手,只有 34% 能把交付指标的改善,归因到可审计的证据上。63% 的受访者说,投入产出比是最难算的那一笔账。

开源那边也在报警。一份覆盖 947 个代码库的报告显示,单库平均开源漏洞增加 107%,68% 的代码库存在许可冲突,创下历史最高。只有 24% 的企业对机器生成的代码做过完整评估。

最扎眼的是漏洞编号。研究团队统计,机器生成代码相关的公开漏洞,今年 1 月是 6 个,2 月 15 个,3 月 35 个。研究者估计,真实数量是统计值的五到十倍。

这些数字容易被读成坏消息。

换个角度其实是好消息。接不住的那部分,是平台质量,是流程清晰度,是治理体系,是验证能力。这四样,恰好都不是模型厂商的地盘。

它们一直是信息化部门的主场。

四段路,一段都不能跳

有一条路径把前面这些结论收敛成了可执行的动作。四个阶段,每个阶段都带退出判据,没达标就不进下一阶段。

第一阶段是梳理与收敛,一到两个月。

先做一次严肃的影子盘点。不要发问卷问员工用不用 AI,他们会否认。改从技术侧入手,查代码仓库里有没有助手配置文件,看网络出口对消费级 AI 域名的访问量。只统计,不追责。

然后建一道统一网关。把模型接入收到一处。身份认证、权限控制和日志审计,也一并收进来。员工平时随手打开的 AI对话 网页,同样要收进这道网关。多模型接入可以避免被单一供应商锁死,再按小组计量配额。

最后划定红黄绿三档分区清单,由业务负责人和安全负责人双方签认。这是后面所有评审的判据基础。

退出判据有两条。工具使用百分之百纳入可审计通道。分区清单双方签认完成。

第二阶段是试点与见效,三到六个月。

切入点选单元测试生成。理由是它的投入产出比最确定。这项工作本来就有长期欠账,因为费时被一拖再拖。让机器来做,启动成本几乎归零。有 64% 的团队报告拿到了明显收益。

同步要建一条专用检查管线。传统静态分析会漏掉模型生成的漏洞模式。过宽的云权限策略,紧挨着凭据的变量命名,模型高发的输入净化缺口,都得写进定制规则集。门禁耗时压在五分钟内,超了就会被绕过。

还有一件容易省掉的事。试点开始前,先采集年度交付效能基准的四项指标和开发者满意度。没有基线,后面就没法证明收益。这正是六成六的组织算不清这笔账的原因。

退出判据是采纳率过八成,且变更失败率不上升。只看速度不算达标。

第三阶段是平台化与全员推广,六到十二个月。

这里有一处取舍值得说清楚。先做一条黄金路径,不要先做平台。挑本单位最常见的那类工作负载,做出完整可用的一条路,让两三个团队真跑起来,再去量采纳。

再把规范变成机器能读的资产。编码规范别停在纸面上,要解析成规则。架构约束要内嵌到助手的提示模板和评审规则里。

然后建私有的代码检索库。不要把整个代码库塞进提示词,改成上下文裁剪加相关性检索。这是生成质量的第一道门槛。

培训和岗位改造要同步做。这不是软性配套。有培训的团队,收益高出约六成。

退出判据是周活跃率过五成,返工率低于一成五,并且至少要开过一次用数据推翻原有判断的评审会。

第四阶段是智能体编排与常态化治理,十二到二十四个月。

给机器身份建治理体系。一个能开通云资源的智能体,配的护栏要和开发者同等严格。

对存量系统做一次体检。用大模型找漏洞,识别缺陷,再做风险分级。这件事最容易向管理层展示价值。

再建一套投入产出分账。产出口径和结果口径严格分开,毛收益先打六折再算。

最后,把每次事故转成制度资产。近失事件要回流到规则集和黄金路径里,不能只停在复盘文档。

五条硬规则,比工具更重要

路径之外还有五条规则。它们更像是底线。

第一条,先修地基,再上工具。平台质量决定兑现率。在破碎的评审和测试体系上叠加 AI工具,等于把技术债放大。

第二条,按风险分级评审,不按作者身份。真正的风险是机器写的代码看起来像做完了,于是被少审。不是它写坏了代码。

第三条,让验证变便宜,而不是让评审变严格。缩小变更批量,提升测试信号质量,走渐进式发布。

第四条,不接受只有速度的达标报告。变更失败率,返工率,评审延迟,三个必须同框。

第五条,收敛影子 AI,而不是封堵。封堵只会把风险推进看不见的地方。

最难的不是技术,是熬过谷底

回到开头那组数字。

生成环节的成本已经压到接近于零,验证和部署纹丝不动。行业报告用一个词形容这个阶段的组织,叫放大器。平台好,它放大好。平台差,它放大坏。

所以判断转型有没有到位,看的不是生成速度。看的是变更失败率有没有回落,返工率有没有下降,工程师有没有把省下的时间还给设计。

政策窗口也在开着。到 2028 年,关键软件要全面实现智能化升级。目标包括覆盖两万家规上软件企业,落地一百项智能化技改项目,再评出一百个智能体标杆应用。这些是可以写进立项书的具体刻度。

最后一句判断留在这里。

信息化部门不会被取代,但会被重新定义。它的衡量指标会从交付了多少系统,变成组织整体能安全吸收多少变更。

最难的一步从来不是技术,而是接受那条曲线前面的低谷。在回报拐点之前撤资,是这场转型里最昂贵的错误。