AI 生成的代码缺权限校验漏用户数据,开发者求实战审查方法
Mangwe_Tanser · reddit · 2026-09-11
一位 Reddit 开发者分享了一次真实事故:几周前他们上线了一个由 AI 编写的接口,任何登录用户都能读取其他用户的记录。代码通过了测试、两人 review 通过 PR,问题在于所有权校验根本没写——但 diff 看起来完全正常,没人发现。
作者的观察:
- 现在 PR 大部分由 AI 生成,diff 体量很大,人工审查跟不上
- 硬编码密钥、SQL 注入这类问题靠扫描器或细心审查通常能发现
- 最危险的是「缺失的授权检查」:代码读起来完全正常,恰恰是容易溜过去的那类
- 一个开发者带 agent 一天产出的代码量远超人工能认真审查的范围
作者在征求社区实战经验:大家在合并前如何拦截这类 AI 生成代码的安全漏洞?要真正有效的做法,而不是政策文档里的漂亮话。
「编程与Agent」频道最新
- Google 发布 ToolGrad:答案优先生成工具调用数据,通过率近 100% — DuRuofei · 2026-09-11
- Pydantic AI 演示自建编码 harness:搭配 Codex 子智能体 — samuelcolvin · 2026-09-11
- Google Cloud 推出 agent 插件:MCP 实时文档加 100+ 按需加载技能 — rseroter · 2026-09-11
- GUI 或是史上最意外的 AI API:浏览器使用为何特别适合 AI — signulll · 2026-09-11
- MCP 之争:Clerk 工程师痛斥浪费,Sentry 创始人反驳自己已省下大量时间 — zeeg · 2026-09-11
- Reddit 用户吐槽新模型啰嗦难用:十分钟自说自话还不按需求写码 — snoosnoosewsew · 2026-09-11