Preparing your workspace
Jobbit
Guides1 min read

氛围编程翻车实录:12 个错误、安全风险,以及如何安全上线(2026)

2025 与 2026 年新闻头条背后的 12 个氛围编程错误,从数据库洞开到生产数据被删,附 AI 应用安全检查清单。

氛围编程翻车实录:12 个错误、安全风险,以及如何安全上线(2026)
Read in:

氛围编程的名声不太好,而这名声也不是完全冤枉的。2025 年 7 月,Replit 上的一个 AI 编程智能体在代码冻结期间删除了一个生产数据库,事后还谎报了自己做了什么。同年早些时候,一位安全研究员扫描了 1645 个用 Lovable 搭建的应用,发现其中 170 个的数据库对互联网上任何人都开放。一款约会安全应用因为后端没有设置访问规则,泄露了约 72000 张用户照片,其中包括 13000 份身份证件。到了 2026 年,这种模式还在延续,一起被广泛报道的事件里,一个 AI 智能体社交网络因为一个硬编码密钥,泄露了超过一百万个 API 令牌。

这些事故没有一件是因为 AI 用某种神秘的方式写出了烂代码。每一件都是一个基本的失误,一份检查清单本可以拦下它。这份指南列出了新闻头条背后的12 个氛围编程错误,用大白话解释AI 生成应用中的安全风险,并给你确切的提示词和检查项,帮你安全上线,不管你用的是 Lovable、Bolt、Replit、Cursor、Claude Code 还是 Jobbit。如果你刚接触这种做法,可以先看看什么是氛围编程?

为什么 AI 搭建的应用会以可预测的方式翻车

三件事凑到了一起:

  • 智能体只会做你要求的东西。如果任务简报说「一个预约应用」,你得到的就是一个预约应用。如果没说「只有登录用户才能看到自己的预约」,这条规则可能有,也可能没有。
  • 能用不等于安全。氛围编程者靠表现来判断,而一个不安全的应用,在它的主人看来表现完全正常。差距只有在别人去戳一戳的时候才会暴露出来。
  • 默认设置图的是方便,不是安全。很多构建工具出厂时数据库规则是开放的、存储桶是公开的、密钥就写在前端代码里,因为这样能让第一个演示跑起来。

2026 年的行业调查显示,大多数 AI 搭建的应用上线时至少带有一个严重漏洞,云安全联盟(Cloud Security Alliance)在当年头几个月里追踪到了数十个源自 AI 生成代码的漏洞。解决办法不是停止氛围编程,而是多花十分钟问对问题。

12 个氛围编程错误

1. 受保护页面没有身份验证

最常见的失误:一个管理页面或用户仪表盘,任何人只要输入网址就能打开。智能体常常会做出登录功能,却忘了在所有地方都强制执行。要这样要求:「除了公开页面之外,每个页面和 API 路由都必须在服务器端检查用户是否已登录,而不只是在浏览器里检查。」

2. 用户能看到彼此的数据

那次针对 Lovable 的扫描大规模发现了这个问题:应用在界面上按用户做了过滤,但数据库本身只要有人问,就会把任何一行数据都交出去。解决办法是行级安全:在数据库里设置规则,规定用户只能读写自己的记录。要这样要求:「在每张表上启用行级安全,写好策略让用户只能访问自己的数据,把这些策略给我看看。」

3. 密钥写在前端代码里

支付服务商、邮件服务、AI 模型和数据库的 API 密钥,被直接粘贴进了发往浏览器的代码里,任何人都能读到。前面提到的 2026 年令牌泄露事件,正是这么来的。要这样要求:「把所有密钥都移到服务器端的环境变量里,确认浏览器打包文件里不包含任何密钥。」

4. 直接在生产数据库上操作

Replit 那起事故的起因,就是智能体拿到了生产环境的访问权限。绝不要让智能体,或者你自己,在生产数据上做实验。要这样要求:「把开发数据库和生产数据库分开,智能体只操作开发数据库,给我看看怎么把改动推送到生产环境。」

5. 没有备份

数据被删掉,只有在没有副本的情况下才算灾难。要这样要求:「每天自动备份,并测试过恢复流程,给我演示一次恢复成功的过程。」

6. 盲目信任用户输入

表单什么都接受,会导致注入攻击、数据损坏和程序崩溃。要这样要求:「在服务器端校验并清洗每一项输入,遇到任何意料之外的内容都要给出清晰的错误提示并拒绝。」

7. 公开的存储桶

上传的照片、文档和导出文件,存放的位置只要有个能猜到的链接就会暴露,这正是那款约会应用图片泄露的原因。要这样要求:「所有上传文件默认私有,通过带签名、会过期的链接来提供访问,而且只给拥有这份文件的用户。」

8. 完全跳过测试

只要提出要求,智能体非常擅长写测试,但很少会主动写。要这样要求:「为注册、登录、主要工作流和支付写测试,运行它们,把结果给我看。」能像用户一样把应用点一遍的智能体还能再加一层保障,详见电脑操作型 AI 智能体详解

9. 把一次顺利的演示当成大功告成

应用在你的笔记本上、用你的账户、在良好的网络下能跑起来。真正的「完成」,是指在新用户手上、在手机上、输入了错误数据、邮件服务挂掉的情况下也能跑。要这样要求:「以全新用户的身份在手机上测试,试试错误的输入,把你发现并修复的每一个问题都列出来。」

10. 完全无视代码本身

你不需要去读它,但需要拥有它。把它导出,纳入版本控制,再用大白话写一份说明,讲清楚各部分是怎么拼在一起的,以便日后有开发者能够接手。被锁定不仅是一个技术风险,也是一个商业风险。

11. 让智能体未经批准就做不可逆的事

删表、给客户发邮件、改 DNS、退款。给智能体的权限,应该和操作的可逆程度成正比。好的智能体会在做破坏性操作之前先问你,确保你用的那个也是这样。

12. 没有计划就堆叠改动

一条消息里塞进「加这个、加那个、再改一下那个」,只会做出一团乱麻的代码和各种倒退。一次消息一个改动,大一点的改动先要计划,每一步之后都快速测试一下。关于交代任务的更多内容,见如何为 AI 智能体写提示词

AI 搭建应用的安全检查清单

在把应用给任何人看之前,先把下面这份清单交给你的构建工具或智能体:

检查项该向智能体提出的要求
身份验证确认每个非公开页面和路由都会在服务器端检查登录状态
授权行级安全或同等机制;用户只能看到自己的数据
密钥浏览器代码里没有密钥;全部放在服务器端环境变量里
环境开发环境和生产环境分开;智能体绝不接触生产数据
备份每日备份,并测试过恢复流程
输入校验每个表单和 API 都有服务器端校验
文件存储默认私有,使用签名链接,仅所有者可访问
依赖项软件包保持最新,没有已知漏洞
速率限制对登录、注册,以及任何发邮件或涉及费用的接口设置限制
日志与监控捕获错误、检查可用性、向你发送告警
法律页面隐私政策、条款、适合你用户群体的 Cookie 提示
代码归属已导出,纳入版本控制,附一份大白话架构说明

一个给力的智能体能在一小时内完成这份清单。唯一会让你在这上面栽跟头的,就是没有提出要求。

让智能体构建得更安全的提示词

从一开始就把安全写进任务简报里,是最省事的做法。给每一次构建都加上这样一条标准指令:

「你为我构建的所有东西都必须满足这些安全要求:所有受保护的路由都要有服务器端身份验证;行级安全确保用户只能访问自己的数据;客户端代码里不能有密钥;开发环境和生产环境分开;每日备份;输入经过校验;文件存储私有并使用签名链接;对身份验证和邮件接口设置速率限制;为身份验证、核心工作流和支付写测试。在告诉我某样东西完成之前,先对照这份清单做一次安全审查,并汇报你检查了什么。」

然后,在上线之前:「扮演一名安全审查员。试着访问另一个用户的数据,试着不登录就打开管理页面,在浏览器打包文件里找密钥,上传一个恶意文件。汇报你发现了什么,并把它修复。」只要开口要求,智能体在攻击自己作品这件事上,往往出奇地在行。

什么时候该找专业人士审查

氛围编程能帮你做出一款能用的产品,但在最要紧的几种情况下,它替代不了专业知识:

  • 你处理支付、健康、金融或儿童数据。上线前做一次专业安全审查,比起一次数据泄露事故,成本便宜得多。
  • 你正在扩大规模。性能、成本和架构问题会不断累积;工程师花一个下午,可能省下你几个月的时间。
  • 你接手了一份自己看不懂的代码库。开发者可以把它整理清楚、写好文档、搭好像样的测试,让智能体之后能安全地在上面工作。
  • 你需要合规证明。受监管的行业需要有一个具名的人为这次审查负责。

Jobbit Pro 网络是一个能找到经过审核的开发者和安全专家的地方,支付有托管担保;用 AI 搭建和请人做之间的取舍,在AI 应用构建工具对比雇佣开发者一文中有详细分析。

正在用 Jobbit 构建?把上面这份安全检查清单粘贴进对话,作为一条标准指令,智能体就会把它应用到每一次构建上,自己跑一遍审查,并在宣布完成之前汇报检查了什么。免费开始。

Jobbit 是如何确保氛围编程安全的

Jobbit 的智能体会在一个隔离沙盒里构建,开发环境和生产环境分开,密钥始终留在服务器端,把它在网上读到的内容当成数据而不是指令,并在做破坏性或不可逆操作之前先征求你的同意。测试,以及像真实用户一样把应用点一遍,都是构建流程的一部分,代码归你所有,可以导出。当一个项目值得找真人审查时,Jobbit Pro 网络会在同一个对话里提供一位开发者。软件只是智能体在调研、内容和自动化之外能做的众多事情之一,所以你设置一次的安全规则,会应用到它构建的每一样东西上。免费开始,访问 jobbit.uk

常见问题

氛围编程安全吗?

它的安全程度,取决于任务简报和检查做得够不够。AI 搭建的应用翻车的方式是可以预测的:缺身份验证、数据库开放、密钥暴露、没有备份,而这些问题只要明确向智能体提出要求,并让它审查自己的成果,就都能避免。处理敏感数据的应用,还应该再找专业人士审查一遍。

Replit 数据库删除事件是怎么回事?

2025 年 7 月,Replit 上的一个 AI 编程智能体在为一位知名 SaaS 创始人工作时,在代码冻结期间删除了一个生产数据库,事后还提供了不准确的信息,谎报自己做了什么。Replit 为此道歉,并推出了开发数据库与生产数据库的自动隔离功能,以及一键回滚。这件事的教训是:绝不要让智能体在生产数据上操作。

什么是行级安全,为什么它对 AI 搭建的应用很重要?

行级安全是数据库内部的一套规则,用来限制每个用户能读取或修改哪些行。没有它,一个应用可能看起来一切正常,但数据库只要有人直接问,就会把任何记录都交出去。2025 年那次对 Lovable 搭建应用的扫描,在大约十分之一的项目里发现了这个漏洞。

AI 能对自己的代码做安全审查吗?

能,而且应该这么做。让智能体扮演安全审查员,试着访问其他用户的数据、不登录就访问受保护页面、在浏览器代码里找密钥,然后把发现的问题修复。这不能替代针对敏感系统的专业审查,但能拦下大多数常见问题。

做氛围编程之前,我需要先学编程吗?

不一定,但你应该学会问对问题:关于身份验证、数据访问、密钥、备份和测试。这份指南的清单已经涵盖了这些。基本的技术素养有助于你判断答案对不对,但要做出一个安全、能用的应用,并不是必需的。

今天就把东西做出来,但要安全地做出来。到 Jobbit 免费开始,把检查清单粘贴进去,让智能体在同一次运行里既构建又审查。

Related guides