Ohjelmistokehityksen arki on muuttunut parissa vuodessa perusteellisesti. Kehittäjä kuvailee haluamansa toiminnon luonnollisella kielellä, tekoäly kirjoittaa koodin, ja jos ohjelma käynnistyy, se menee eteenpäin. Työtapaa kutsutaan kevyeksi koodaukseksi, englanniksi vibe coding.
Numerot eivät sovi yhteen
Käyttöluvut ovat huimia. GitHub:n teettämässä kyselyssä 92 prosenttia yhdysvaltalaiskehittäjistä kertoi käyttävänsä tekoälytyökaluja työssään tai vapaa-ajallaan. Laura Tachon helmikuussa 2026 julkaisemassa selvityksessä 92,6 prosenttia kehittäjistä käytti tekoälyavustajaa vähintään kuukausittain ja noin kolme neljästä viikoittain.
Luottamus ei ole seurannut perässä. Stack Overflow -sivuston vuoden 2025 kehittäjäkyselyssä 29,6 prosenttia luotti tekoälytyökalujen tarkkuuteen jossain määrin ja 3,1 prosenttia vahvasti. Epäluottamusta ilmaisi 46 prosenttia eli selvästi enemmän kuin luottamusta.
Kolmas luku täydentää kuvan. Tutkimusinstituutti METR pani 16 kokenutta avoimen lähdekoodin kehittäjää tekemään 246 oikeaa tehtävää omissa projekteissaan ja arpoi osaan tehtävistä tekoälytyökalut. Odotus oli 24 prosentin nopeutus. Toteuma oli 19 prosentin hidastuminen, ja kehittäjät arvioivat jälkikäteenkin nopeutuneensa noin viidenneksen.
“Kun tekoäly saa jotain toimimaan, se tavallaan unohtaa osan siitä, mitä sen piti tehdä. Myös koodin puhdistamisen.”
Vibe coding tuottaa koodia, joka näyttää oikealta
Turvallisuuspuolen luvut ovat yhtä hankalia. Veracode testasi yli sadan kielimallin tuottamaa koodia neljällä ohjelmointikielellä ja havaitsi, että 45 prosenttia näytteistä sisälsi jonkin OWASP:n kymmenen yleisimmän haavoittuvuuden joukkoon kuuluvan virheen. Cross-site scripting -hyökkäystä vastaan mallit epäonnistuivat 86 prosentissa tapauksista, ja Javassa virheprosentti nousi 72:een.
Ongelma ei ole se, että koodi olisi ilmiselvästi rikki. Se toimii. NeuralTrustin tekoälyturvallisuuden tutkija Alessandro Pignati kertoo nähneensä lukuisia tapauksia, joissa SQL- tai JavaScript-injektio pääsi koodiin siksi, ettei syötettä puhdistettu. Testit menevät läpi, käyttöliittymä latautuu, eikä kukaan huomaa mitään ennen kuin joku etsii nimenomaan tätä.
Toimitusketju on oma lukunsa. Kielimallit keksivät kirjastoja, joita ei ole olemassa. Laajassa 576 000 koodinäytteen tutkimuksessa kaupallisten mallien ehdottamista paketeista vähintään 5,2 prosenttia ja avoimen lähdekoodin mallien ehdottamista 21,7 prosenttia oli tekaistuja. Yksilöllisiä keksittyjä pakettinimiä kertyi yli 205 000. Hyökkääjän tarvitsee vain rekisteröidä yleisimmin hallusinoitu nimi ja odottaa.
Nyt vuotavat myös työkalut itse
Kuluva vuosi on tuonut mukanaan käänteen, jota edellisvuoden keskustelussa ei juuri näkynyt. Haavoittuvuuksia ei löydy enää pelkästään tekoälyn kirjoittamasta koodista vaan itse koodausvälineistä.
Georgia Techin ylläpitämä Vibe Security Radar laski maaliskuussa 2026 kaikkiaan 35 uutta CVE-tunnuksella julkaistua haavoittuvuutta, jotka liittyvät tekoälyavusteiseen koodaukseen. Tammikuussa niitä oli kuusi ja helmikuussa 15. Helmikuussa OX Security löysi kriittisiä haavoittuvuuksia VS Codesta, Cursorista ja Windsurfista. Maaliskuussa BeyondTrustin Phantom Labs raportoi OpenAI:n Codexista komentoinjektion mahdollistavan haavoittuvuuden, joka paljasti käyttäjän GitHub-tunnukset.
Ero on olennainen. Huono koodi on korjattavissa katselmoinnilla, mutta jos kehitysympäristö itse vuotaa tunnuksia, katselmointi ei auta. Ja koska sama työkalu on asennettuna sadoilletuhansille kehittäjille, yksi virhe koskee kerralla valtavaa joukkoa.
Mitä turvallisuusasiantuntijat suosittelevat
Hallinto: ihmiskatselmointi pakolliseksi ennen tuotantoon vientiä ja tehtävien eriyttäminen niin, ettei sama henkilö sekä generoi että hyväksy koodia.
Tekniset kontrollit: staattinen ja dynaaminen testaus osaksi julkaisuputkea, salaisuuksien skannaus jokaiseen muutokseen.
Infrastruktuuri: datan maskaus, pakettien alkuperän varmistus ja rajattu pääsy tuotantoympäristöön.
Osaaminen: koulutusta siitä, miten tekoälyn tuottamaa koodia luetaan kriittisesti.



