← 返回AI能力总览

Vibe coding 做出来的产品,正在裸奔(附安全 review 提示词)

来源:AI工具进化论 微信公众号
作者:Ben
发布日期:2026-08-03
原文链接https://mp.weixin.qq.com/s/dUM2RORAb8ASK2sPmEpJpw
适用场景:产品开发 / 上线前安全检查
难度:🟢 入门
AI工具:ChatGPT / Claude / WorkBuddy(任意大模型均可)


核心方法提炼

作者通过自己的真实经历(数据库被清空)和某大厂团队的案例(后台页面零权限验证),揭示了 Vibe Coding 的系统性盲区:AI 只管做功能不管安全。并给出了一个可直接使用的安全审查 Prompt,覆盖后台鉴权、API 认证、数据库暴露、敏感数据加密、常见漏洞五大维度。


方法一:AI 安全审查

一句话总结

让 AI 站在安全专家角度,对项目做全面的安全扫描——把项目结构和关键代码喂给 AI,一键排查五大安全风险。

为什么有效

Vibe coding 的系统性盲区:AI 擅长做功能、搭 UI、连数据库,但不会主动替你想安全问题。你跟 AI 说「帮我做一个用户管理页面」,它给你做好了——但页面有没有权限控制,没人会问。

作者还分享了一个真实案例:某大厂团队的 Vibe Coding 产品,UI 精美但后台审核页面、数据报表页面、风控页面全都没有权限验证——复制粘贴一个 URL 就能看到几百个用户的真实数据。

实操步骤

  1. 整理项目材料:项目目录树、路由文件、API 接口代码、数据库连接配置。
  2. 将下方 Prompt 发给 AI,同时附上项目代码。
  3. 逐一修复发现的安全问题——大部分基础安全问题一个下午可以搞定。

实战案例

延伸应用


Prompt 模板

请对我的项目做一次安全 review,重点检查以下几个方面:
1. 后台路由和管理页面是否有权限验证(未登录访问会怎样)
2. API 接口是否有认证机制(是否存在未授权访问)
3. 数据库访问是否安全(连接方式、端口暴露情况)
4. 用户敏感数据(密码、手机号等)是否加密存储
5. 是否存在 SQL 注入、XSS 等常见漏洞风险

请列出发现的问题,并给出具体的修复建议和代码示例。

核心原则

作者的核心观点:

不是「做完功能再补安全」,是「没做安全就不该上线」。

只要产品开始存储真实的用户数据(订单、手机号、地址、支付记录),安全就必须排在功能前面。