Skip to content
Go back

Vibe coding 做出来的产品,正在裸奔(附安全 review 提示词)

AI 概念图:数据仪表盘旁,服务器机房的大门敞开,数据裸露在外

最近,我见到一个 Vibe Coding 产品。

某大厂团队做的,UI 精美,功能完善,细节打磨得相当到位。看得出来很用心。毕竟前端扣细节,是必备技能点。

我随手点进后台,发现审核页面、数据报表页面、风控页面,全都直接进去了。

没有任何权限验证。URL 直接打开,没有登录,没有鉴权,什么都没有。

我没用任何工具,没有任何技术手段,就是复制粘贴一个链接,然后就看到了几百个用户的真实数据。

真的,一点安全意识都没有。

这也是很多 vibe coding 产品的现状。

功能跑通了,UI 做好了,部署上线了,但底下在裸奔。

说起来,我自己也踩过。

刚开始 vibe coding 那段时间,我知道自己的数据库有安全隐患,但一直懒得处理。结果有一天,数据库被人发现漏洞,直接清空了。

幸运的是里面只有测试数据,没有用户真实信息。但那次之后我就清楚了:这不是「以后再说」的事。

AI 概念图:一边是光鲜的手机应用,一边是破败的服务器和碎裂的挂锁

Vibe coding 本质上是在加速「把想法变成产品」这个过程。

AI 很擅长帮你做功能,搭 UI,连数据库。但安全这件事,它不会主动替你想。

你跟 AI 说「帮我做一个用户管理页面」,它就给你做了一个功能完整、样子好看的页面。但没有人,包括你,包括 AI,会去想:这个页面有没有权限控制?

这是 vibe coding 模式下一个系统性的盲区。受过正规训练的工程师不会犯这种错,因为安全意识早就刻进习惯里了。但对大多数 vibe coder 来说,这是一个真实存在的死角。

规则很简单:只要产品开始存储真实的用户数据,订单、手机号、地址、支付记录,安全就必须排在功能前面。

不是「做完功能再补安全」,是「没做安全就不该上线」。

最基础的几件事

AI 概念图:机械手用放大镜扫描漏洞,从发现威胁到建立防护

附:安全 review 提示词

直接把项目扔给 AI,让它站在安全专家角度过一遍。可以用这条提示词:

请对我的项目做一次安全 review,重点检查以下几个方面:
1. 后台路由和管理页面是否有权限验证(未登录访问会怎样)
2. API 接口是否有认证机制(是否存在未授权访问)
3. 数据库访问是否安全(连接方式、端口暴露情况)
4. 用户敏感数据(密码、手机号等)是否加密存储
5. 是否存在 SQL 注入、XSS 等常见漏洞风险
请列出发现的问题,并给出具体的修复建议和代码示例。

把项目结构和关键代码一起给它,让它逐一排查。发现问题之后继续让它修,大多数基础安全问题,一个下午能处理完。

vibe coding 本身没问题。

但「快」不等于「不负责任」。产品上线了,用户数据进来了,你就对这些数据负有责任。

如果你现在已经有线上产品,强烈推荐把上面那条提示词发给你的 AI,让它先跑一遍。

千万不要底裤都没了,还在狂奔。

后记(2026-09-24):文中开头那个「某大厂团队」的网站,就是飞书造浪者计划的活动网站,后台带着近千人的敏感信息裸奔了三个月,官方至今没有任何说法。完整经过写在《草台班子与傲慢》里。


关于作者

Ben,ALL in AI 出海。

想了解编程相关常识的话,我把这几年从产品经理转开发的完整路径,做成了一门课:「Vibe Coding 零基础 AI 编程课」。从工具上手、做出产品,到 SEO 获取流量、赚到第一笔收入,这篇文章讲的每一步,课里都有更细的版本。地址:vibecoding.hot。


Share this post on:

上一篇文章
Codex 保姆级入门教程,小白也能快速上手
下一篇文章
我把自己的脚本变成了 Claude Skills,效率直接翻倍

留言区

加载留言中…

发表留言

?