前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
返回 AI 情报前线
All News · 全部资讯8611
  • Agent 内存用向量存储的天花板:聚合查询失效
  • MoE 模型压缩魔法:2GB 内存跑 Gemma 26B 的权重共享方案
  • Herdr:编码代理多路复用器,像 tmux 一样管理并发 Agent
  • Claude Opus 5 一句话生成 3D 游戏,含物理和音乐
  • Claude Code 赋能容量规划:从被动应急到主动预测
  • 本地部署 16 块高端 GPU 运行开源大模型完整方案
  • 真 Agent vs 伪 Agent:金融自动化平台的量化对标与选型框架
  • 本周技术速览:K3 开源、MCP 无状态化、Agent Office CLI
  • Claude 红队测试突破 3 个组织隔离、上传恶意包到 PyPI
  • DeepSeek-V4-Flash 正式版 API 上线,性能媲美闭源模型
  • 用 MCP 把 AI Agent 变成运维工程师
  • METR 呼吁:每次 AI Agent 失控都应独立调查
  • Agent 流水线中的 Goodhart 陷阱:5 个作弊案例
  • AI Agent 发送短信前的人工审批设计模式
  • Lean 项目 CI 优化:41 分钟到 12 分钟的三轮实验
  • AI Agent 安全防护:模型提取与密钥泄露风险清单
  • 代码生成陷阱:格式匹配不等于执行成功
  • Agent 自主支付协议 x402 商用落地
  • 自托管 DeepSeek-V3:$8/月 vs Claude Opus 成本 1/180
  • DeepSeek V4-Flash:开源模型性能 Opus 级、成本 1/100
  • AI 生成应用审计清单:5 大维度常见缺陷与修复
  • NVIDIA开源Molt: PyTorch原生强化学习框架
  • Termexo: AI编程Agent会话管理工作台
  • 国产开源模型登顶全球调用量,程序员有了平价选择
  • Go+Rust构建本地离线AI助手: 安全架构深度指南
  • Python 和 TypeScript 生态新版图
  • CI中的自主代码审查与自动修复:Claude Code实战
  • MCP 工具服务搭建实战指南
  • Agent 工具成本优化:从隐形开销到 Tool Search
  • Agent DevOps 安全:暴露旧日权限管理漏洞
  • 从零构建 MCP 服务器:Agent 工具集成标准化指南
  • 长时任务 Agent 的持久化队列架构
  • Agent 平台从原型到生产的实战经验
  • 小规模 Agent 治理协议的实现范例
  • 微软生成式AI入门教程(21课)
  • Ollama本地AI:免费运行GPT级模型
  • 电商订单管理的5层Agent架构设计
  • 235 家公司联署:开源权重 AI 模型是竞争和安全基础
  • 7 月模型速览:GPT-5.6 与 Claude Opus 5 新特性汇总
  • Agent认知记忆8层架构设计与实现
  • 月费 6 美元自托管 Llama 2 完整指南
  • LLM 限流应对:系统优雅降级完整设计指南
  • 开源音频全能工具:集语音克隆、识别、翻译于一体
  • AI 猜测 vs 确定的三个识别信号
  • AI 项目记忆体系:向量搜索的文档优先设计
  • 用对抗性Agent审核提示词发现隐藏的工程漏洞
  • IHUI-AI:176 个 LLM 统一接口框架
  • Agent 管道的上下文窗口隐性衰减问题
  • Agent 启动编排问题:表面 Bug 的真实根因
  • TRELLIS.2:微软开源高保真3D生成模型
  • 2026 年企业 AI 智能体生产部署现状与 ROI 分析
  • 已加载 51 / 8611
8.0
热点
AI SCORE
技术实践2026-08-02 14:38

AI 生成应用审计清单:5 大维度常见缺陷与修复

dev.to · AI#代码审计#安全#质量
Editor brief · 编辑速览

Inithouse 审计总结 5 大维度常见缺陷:API 密钥硬编码在客户端、无行级数据库权限、缺少 SSR、SEO 元数据缺失、代码质量低;提供可落地的修复方案。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

五个审计领域,一份评分报告:Inithouse 的 Audit Vibe Coding 在 AI 生成的应用中发现最频繁的问题

Audit Vibe Coding 的每次审计都会对五个独立领域进行评分:安全性、SEO、性能、可访问性和代码质量。在 Inithouse(一个并行运行产品实验的工作室)审查过的项目中,我们发现同样的问题模式不断重复出现。API 密钥存在在 JavaScript bundle 中。数据库表对任何已认证用户开放。整个页面对搜索引擎和 AI 爬虫隐形。这些问题在测试中都不会导致应用崩溃,但在生产环境中都至关重要。

五个领域的覆盖范围

每个领域都独立评分。一个项目可能在性能上通过,但在安全性上失败。评分报告为团队提供了一个具体的基线,可以在各个部署中进行跟踪。

安全性:密钥在 bundle 里

AI 代码生成器对环境变量的处理不一致。有些框架为客户端安全的变量添加 NEXT_PUBLIC_ 或 VITE_ 前缀,生成器会正确地使用这个前缀。其他框架则跳过了这个区分,密钥就被装入了 JavaScript bundle,任何拥有 DevTools 的人都可以读到它。

第二个反复出现的问题:数据库表没有行级安全策略(row-level security)。Supabase 项目经常出现这个问题。生成器创建了表并编写了查询,但跳过了 RLS 策略。结果是一个数据库,任何已认证用户都可以查询表中的每一行。

这两个问题都可以在有人指出后的几分钟内修复。问题在于它们通过了每一个功能测试。应用运行得很好。直到有人查看时才会出现问题。

SEO:页面隐形

AI 生成器默认采用单页应用(single-page application)架构。应用加载一个 JavaScript shell,然后在客户端获取并渲染内容。一个拥有现代浏览器的人类访客看到一个可以工作的页面。

Googlebot、Perplexity、ChatGPT 的浏览模式以及其他不完全执行 JavaScript 的爬虫看到的是一个空页面。标题标签可能是正确的,但正文是一个 <div id="root"></div>,里面什么都没有。

这通常会伴随缺失的 Open Graph 标签和零结构化数据。没有 meta description、没有 og:image、没有 JSON-LD。即使爬虫能够渲染内容,页面也没有提供关于它是什么的机器可读上下文。

对于竞争 AI 可见性的产品来说,这是一个披着技术外衣的发行问题。

可访问性:对比度悄悄失败

WCAG 2.1 Level AA 要求普通文本的对比度为 4.5:1。AI 生成器选择的调色板在视网膜显示屏上看起来很清爽,但在测量时达不到这个阈值。

浅灰色文本在白色背景上是最常见的情况。生成器优化的是视觉上的轻盈度,而不是在阳光下阅读页面或视力受损人士的体验。

单次遍历样式表就能捕捉到每个低于比率的元素。修复只需要单行 CSS 改动。这仍然是 vibecoded 项目中最一致性地被遗漏的领域之一。

性能:原始图片直接上线

当 AI 生成器添加一张图片时,它很少会压缩、调整大小或转换成现代格式。登陆页上的一张 4 MB PNG 英雄图片并不罕见。再加上几个部分,初始加载就会在移动网络连接上超过几秒钟。

修复很机械化:压缩、转换为 WebP、添加 width/height 属性以保持布局稳定性、使用响应式 srcset。这些都不复杂,但在生成的代码中默认都不会发生。

代码质量:没有护栏

缺失的错误边界意味着单个组件中一次失败的 API 调用或一个未定义的变量就会导致整个应用崩溃。用户看到的是一个白屏,没有回退、没有重试按钮、没有错误消息。

AI 生成器构建功能。它们很少构建功能周围的脚手架:错误处理、加载状态、空数据边界情况、超时处理。生成的代码只覆盖了快乐路径,仅此而已。

人们用来发布应用的工具已经改变了。Lovable、Cursor、Bolt、Replit Agent 生成可工作的代码很快。但"可工作"和"生产就绪"是两条不同的线。这两者之间的差距就是暴露的密钥所在之处,页面对爬虫隐形的地方,对比度比例悄悄破裂的地方。

Inithouse 的 Audit Vibe Coding 是一个同时构建许多产品的实验室,它存在的目的就是弥合这个差距。五个领域、一份评分报告、优先级排列的修复。它抓住了生成器没有想到要检查的东西。

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
DeepSeek V4-Flash:开源模型性能 Opus 级、成本 1/100
下一篇
NVIDIA开源Molt: PyTorch原生强化学习框架