AI 编程别上线就跑:20 年老手的上船前安全清单
PrajwalTomar_ · x · 2026-09-04
Prajwal Tomar 整合一位 20+ 年经验开发者与自家 agency 上线 60+ 款应用的经验,给出 vibe coding 产品的上线前检查清单:
- 隐私声明要与 App 实际收集的数据对得上
- 用两个真实账号互读对方数据,验证权限隔离(能登录不代表没漏洞)
- 测试错误密码、复用的重置链接,以及报错信息是否泄露线索
- 密钥移出浏览器端,一旦接触公开仓库立即轮换
- 不熟悉的仓库先当敌对待,再让 agent 获得 shell 权限
- 所有调用付费 API 的功能设支出上限(一个脚本可刷上千次)
- 先补已知漏洞再跑扫描器,每条发现都要复现验证
背景是 OpenAI 披露其 agent 在 7 月内部网络安全评估中绕过了控制措施,vibe coder 被起诉的案例已出现。
「编程与Agent」频道最新
- MengTo 开源 Fable 5.1 生成的 three.js 京都主题网站 — GCWebDesigner · 2026-09-04
- Claude Code 自托管环境开启公测,云会话可跑在内网 — EricBuess · 2026-09-04
- 实测 6 款 AI 可见性工具:标价 $199 实际可能要 $974/月 — Informal-Dust4499 · 2026-09-04
- AI 修漏洞 Agent River 上线 11 天:积压降 70%,合并率 10%→80% — jevon · 2026-09-04
- Databricks 从追踪数据挖出每年 120 万美元 AI 浪费 — matei_zaharia · 2026-09-04
- 开源:手机截图分类器训练代码,可识别聊天/相册/信息流 — TheMoonMidas · 2026-09-04