企业调研显示 AI 辅助开发者代码产出增加 3-4 倍,但安全漏洞也激增 10 倍;Veracode 实测超 100 个模型,45% 的安全敏感代码存在已知漏洞。
大型企业的研究发现,使用 AI 的开发者交付的代码量是原来的三到四倍,但产生的安全问题是原来的十倍。这个数字并不能证明 AI 写的代码每行危险程度是原来的十倍。这更容易说明交付的速度正在超过人类审查的能力。我们确切知道的是:Veracode 在 100 多个 AI 模型上进行了对照测试,专门针对安全敏感的编码任务,其中 45% 的代码包含已知漏洞。这不是对你的随机生产代码库的指控,但它确实表明你每天使用的模型可以明显地产生这种错误。
数据库的密钥就放在那里,在网站自己的代码中可见。单独看,这不一定是个问题。这种密钥通常是为了让每个访问者的浏览器都能使用。只有当它后面的锁缺失时才会出问题——那条规则规定:每个人只能看到自己的数据。那把锁是开着的。结果:任何访问者都可以在不登录的情况下读取整个客户表。
打开你的网站,按 F12,进入 Network(网络)标签。
刷新页面,浏览请求,查找包含 "supabase" 或 "key" 的内容。
找到了?记下对应的项目名称。
下一个问题是:在那个密钥背后,是否真的有数据可以在不登录的情况下访问。确认这一点比前三个步骤需要更多的技术知识。开发者通常可以在两分钟内帮你确认。
不确定?直接问构建这个应用的人,或者让人检查一下。
一个合理的提醒:这项检查只是一个烟雾探测器,针对的是一个常见且众所周知的错误。它不是全面的安全审计。真正的审查还要看:用户 A 能否仅仅通过修改链接中的一个数字就访问到用户 B 的数据;授权是否在服务器端实际执行,而不仅仅在前端;当有人在表单中输入敏感信息时,到底会向 OpenAI 或 Anthropic 这类 AI 模型发送什么。这份清单能捕捉到我们今天在多个真实应用中看到的其中一个错误。其他一切都需要更广泛的审查。
检查只需五分钟,能节省数月的善后工作。如果你想让别人帮你检查,我很乐意帮忙。
来源:财富 50 强公司 AI 代码质量研究、Veracode 对 100 多个 AI 模型在安全敏感代码上的测试,以及 2026 年 1 月公开记录的 Moltbook 案例。