近些年来,微软始终将人工智能挂在嘴边:借助 Copilot 编写代码、利用 AI 检测漏洞、通过自动化提升效能……然而,最近微软内部发布的两篇博客,调性却发生了转变:并非“AI 真香”,而是 “AI 太多,我们快撑不住了”。
一方面,Exchange 团队透露,AI 检测漏洞过于高效,导致累积更新无法按时推出;另一方面,Edge 团队承认,AI 生成的浏览器扩展数量庞大,审核工作已应接不暇——不到一个月内,微软两次“自曝其短”,而核心问题都指向 AI。
事情源于 8 月 13 日。当时,微软 Exchange 团队发布了一篇题为《Exchange SE CU1 究竟在哪?》的帖子,坦言收到了 大量客户追问:Exchange Server 订阅版(Exchange Server Subscription Edition,简称 Exchange SE)的 累积更新 CU1,到底何时发布?
这一问题之所以被反复提起,是因为 微软最初承诺在 2026 年上半年结束前推出,后来悄悄改为“2026 年下半年”,再往后便没了具体时间。
简单介绍:Exchange SE 是微软邮件服务器的订阅版,而累积更新(CU)是一种“打包式”更新,包含近期所有漏洞修复、新功能以及过期代码移除等内容。微软每年会发布一到两次 CU,部分用户也更倾向于直接安装 CU,而非逐一打补丁。
对于 CU 的延迟,微软给出的理由颇为意外:AI 工具发现了太多漏洞。
过去几个月,微软一直利用各种 AI 工具查找产品中的漏洞,但 发现漏洞并非终点,反而意味着大量后续工作启动:工程师需先确认漏洞是否真实存在,再尝试复现;确认后,要修改代码、测试修复效果,并开展回归测试,确保“修复一个漏洞,不会引入三个新问题”;接着,还需将这些修复打包成安全更新并发布。
然而,安全漏洞并不会排队等候处理,新漏洞仍在不断涌现,安全更新每月都要发布。于是 Exchange 团队陷入了一种相当尴尬的境地:一边修复新的安全漏洞,一边推进 CU1。
更棘手的是,微软 也不敢轻易将 CU1 推出。因为一旦 CU1 发布,若随后又出现一个紧急安全漏洞,企业管理员很可能需要立即安装另一个大型更新,因此微软宁愿继续等待。
Exchange 团队表示,他们会将每月的安全更新持续整合进内部 CU1 版本,待版本足够稳定,同时 遇到一个没有“必须优先处理的紧急安全更新”的月份,再正式推出 CU1。
听起来稳妥,但唯一的问题是:究竟哪个月才能没有紧急安全更新?
博客最后写道:“简而言之,Exchange SE CU1 一定会发布,我们没有遗忘,但目前无法提供具体日期。”——这句话说得体面,但信息量几乎为零。
这边 Exchange 的问题未平,隔壁 Edge 团队又出状况。
9 月 8 日,微软 Edge 团队在一篇博客中承认,自己同样被 AI 压得喘不过气。博客指出:“随着 AI 辅助编程的快速普及,开发者现在能比以往更快地构建浏览器扩展。”
过去,开发一个浏览器插件,多少需要自己写代码、调试漏洞、测试,再逐步迭代;如今则不同:借助 AI 工具,开发者可让模型生成代码,并不断修改、迭代,快速产出大量以前根本不会尝试的小工具。
于是,Edge 扩展生态迎来了一个微软可能未曾预料的副作用:提交量开始激增。
但插件进入 Edge Add-ons 商店前,微软不能允许其“写完即上架”,还需对扩展进行审核,检查是否违反平台政策、存在安全问题,以及是否符合相关质量要求。微软自己也承认,此前推出的“高质量、高价值扩展加速审核流程”,已开始承受新压力。
说白了:开发者那边的 AI 油门越踩越深,插件提交量持续增加,微软的审核流水线负担日益加重,最终导致扩展审核的周转时间变长。
面对这一问题,微软并未选择简单粗暴地扩大人工审核规模,而是继续在审核流程中引入 AI。Edge 团队表示,已为审核流程中许多可重复的验证检查引入自动化,并简化了审核在流水线中的流转方式。微软特别强调,这并不意味着降低审核标准,也不会减少扩展需要通过的检查,只是将审核过程拆分:AI 负责“标准答案”,人类负责“需要判断”的复杂案例。
至于 这些自动化流程具体用了多少 AI,微软并未详细说明。但逻辑已十分清晰:既然 AI 让前端的生产效率提升,那么后端的审核也需实现自动化,否则整个系统迟早会堵塞。
不到一个月时间,微软两个团队已接连遭遇类似困境。
开发者可以一口气生成 10 个插件,审核团队却不能一口气审核 10 个插件;AI 可以一次发现一批漏洞,但安全工程师还是得一个个确认、复现、修复。虽然一个卡在发布,一个卡在审核,但都有一个共同点:AI 把上游的生产效率拉高了,但下游没有同步提速。
这其实也是 AI 编程发展到今天,一个越来越值得关注的变化。
过去程序员最大的烦恼可能是“写不出来”,但当代码生成从“一个程序员一天写多少”,变成“一个 Agent 几个小时能写多少”之后,问题就变成了:这么多代码谁来测?漏洞找出来之后谁来修?插件写出来之后谁来审?改完之后谁来验证?上线之后出了问题谁来负责……
毕竟,虽然 AI 让写代码变得更容易了,但并没有让代码变得更安全——这两件事,是两码事,目前 AI 无法自动消除审核、验证等后续工作。
那么,微软 Exchange 和 Edge 团队遇到的这个问题,你在日常工作中是否也遇到过类似的,又是如何解决的呢?
本文来自微信公众号“CSDN”,整理:郑丽媛,36氪经授权发布。