
最近,我见到一个 Vibe Coding 产品。
某大厂团队做的,UI 精美,功能完善,细节打磨得相当到位。看得出来很用心。毕竟前端扣细节,是必备技能点。
我随手点进后台,发现审核页面、数据报表页面、风控页面,全都直接进去了。
没有任何权限验证。URL 直接打开,没有登录,没有鉴权,什么都没有。
我没用任何工具,没有任何技术手段,就是复制粘贴一个链接,然后就看到了几百个用户的真实数据。
真的,一点安全意识都没有。
这也是很多 vibe coding 产品的现状。
功能跑通了,UI 做好了,部署上线了,但底下在裸奔。
说起来,我自己也踩过。
刚开始 vibe coding 那段时间,我知道自己的数据库有安全隐患,但一直懒得处理。结果有一天,数据库被人发现漏洞,直接清空了。
幸运的是里面只有测试数据,没有用户真实信息。但那次之后我就清楚了:这不是「以后再说」的事。

Vibe coding 本质上是在加速「把想法变成产品」这个过程。
AI 很擅长帮你做功能,搭 UI,连数据库。但安全这件事,它不会主动替你想。
你跟 AI 说「帮我做一个用户管理页面」,它就给你做了一个功能完整、样子好看的页面。但没有人,包括你,包括 AI,会去想:这个页面有没有权限控制?
这是 vibe coding 模式下一个系统性的盲区。受过正规训练的工程师不会犯这种错,因为安全意识早就刻进习惯里了。但对大多数 vibe coder 来说,这是一个真实存在的死角。
规则很简单:只要产品开始存储真实的用户数据,订单、手机号、地址、支付记录,安全就必须排在功能前面。
不是「做完功能再补安全」,是「没做安全就不该上线」。
最基础的几件事
- 后台页面要在服务端做鉴权,不能靠前端跳转来拦截未登录用户。
- 数据库端口不要直接暴露在公网,访问走应用层。
- API 接口要有 token 验证,不能「知道 URL 就能调」。
- 密码必须加密存储,手机号、身份证这类敏感字段也要考虑加密。

附:安全 review 提示词
直接把项目扔给 AI,让它站在安全专家角度过一遍。可以用这条提示词:
请对我的项目做一次安全 review,重点检查以下几个方面:
1. 后台路由和管理页面是否有权限验证(未登录访问会怎样)
2. API 接口是否有认证机制(是否存在未授权访问)
3. 数据库访问是否安全(连接方式、端口暴露情况)
4. 用户敏感数据(密码、手机号等)是否加密存储
5. 是否存在 SQL 注入、XSS 等常见漏洞风险
请列出发现的问题,并给出具体的修复建议和代码示例。
把项目结构和关键代码一起给它,让它逐一排查。发现问题之后继续让它修,大多数基础安全问题,一个下午能处理完。
vibe coding 本身没问题。
但「快」不等于「不负责任」。产品上线了,用户数据进来了,你就对这些数据负有责任。
如果你现在已经有线上产品,强烈推荐把上面那条提示词发给你的 AI,让它先跑一遍。
千万不要底裤都没了,还在狂奔。
后记(2026-09-24):文中开头那个「某大厂团队」的网站,就是飞书造浪者计划的活动网站,后台带着近千人的敏感信息裸奔了三个月,官方至今没有任何说法。完整经过写在《草台班子与傲慢》里。
关于作者
Ben,ALL in AI 出海。
想了解编程相关常识的话,我把这几年从产品经理转开发的完整路径,做成了一门课:「Vibe Coding 零基础 AI 编程课」。从工具上手、做出产品,到 SEO 获取流量、赚到第一笔收入,这篇文章讲的每一步,课里都有更细的版本。地址:vibecoding.hot。