8.0
热点
AI SCORE
编程提效2026-09-13 23:10
Cursor/Claude 项目审计:四大常见安全陷阱
dev.to · AI#Cursor#安全#AI编程
Editor brief · 编辑速览
审计 50 个 AI 辅助项目发现:租户隔离缺失、常数时间比较缺失、DB 事务内嵌网络请求、浮点运算货币。
我已经持续使用 Cursor 几个月了。它让我的效率轻松提升了 5 倍。
但如果你仔细观察它在快速开发时生成的代码,会发现巨大的盲区。它优先考虑"让代码跑起来"而不是"让代码达到生产级别"。
我不断发现它最常做的事情:
在编写数据库查询时缺少租户隔离(经典的 IDOR 漏洞)。
在 webhook 验证中使用 token === secret 而不是常数时间比较。
把第三方网络请求放在活跃的数据库事务块内(在高负载下会耗尽连接池)。
使用浮点数进行货币计算。
问题在于,在长时间的对话会话中,Cursor 会忘记系统提示,除非你用严格的数学不变量来约束它。
所以我整理了一个名为 secure-code 的开源仓库,为 Cursor(.cursorrules)、Claude(CLAUDE.md)和 Copilot 提供了可嵌入的规则,涵盖 TypeScript、Python、Go、Rust 等 6 种语言。
你不需要克隆仓库或安装任何东西。只需要在你的项目终端中运行:
npx github:carbonthecreator/secure-code inject
它会检测你使用的语言,找到你的 .cursorrules 文件,并在不触碰现有提示的前提下,安全地将安全和性能约束追加到底部。
仓库 100% 开源,采用 MIT 协议:https://github.com/carbonthecreator/secure-code
好奇是否也有人发现 Cursor 引入过这些相同的模式?