来源:AI工具进化论 微信公众号
作者:Ben
发布日期:2026-08-03
原文链接:https://mp.weixin.qq.com/s/dUM2RORAb8ASK2sPmEpJpw
适用场景:产品开发 / 上线前安全检查
难度:🟢 入门
AI工具:ChatGPT / Claude / WorkBuddy(任意大模型均可)
作者通过自己的真实经历(数据库被清空)和某大厂团队的案例(后台页面零权限验证),揭示了 Vibe Coding 的系统性盲区:AI 只管做功能不管安全。并给出了一个可直接使用的安全审查 Prompt,覆盖后台鉴权、API 认证、数据库暴露、敏感数据加密、常见漏洞五大维度。
让 AI 站在安全专家角度,对项目做全面的安全扫描——把项目结构和关键代码喂给 AI,一键排查五大安全风险。
Vibe coding 的系统性盲区:AI 擅长做功能、搭 UI、连数据库,但不会主动替你想安全问题。你跟 AI 说「帮我做一个用户管理页面」,它给你做好了——但页面有没有权限控制,没人会问。
作者还分享了一个真实案例:某大厂团队的 Vibe Coding 产品,UI 精美但后台审核页面、数据报表页面、风控页面全都没有权限验证——复制粘贴一个 URL 就能看到几百个用户的真实数据。
请对我的项目做一次安全 review,重点检查以下几个方面:
1. 后台路由和管理页面是否有权限验证(未登录访问会怎样)
2. API 接口是否有认证机制(是否存在未授权访问)
3. 数据库访问是否安全(连接方式、端口暴露情况)
4. 用户敏感数据(密码、手机号等)是否加密存储
5. 是否存在 SQL 注入、XSS 等常见漏洞风险
请列出发现的问题,并给出具体的修复建议和代码示例。
作者的核心观点:
不是「做完功能再补安全」,是「没做安全就不该上线」。
只要产品开始存储真实的用户数据(订单、手机号、地址、支付记录),安全就必须排在功能前面。