@Samel3355:Claude 是让你损失数十万美元的原因。

X AI KOLs Timeline 新闻

摘要

对 630 多个 vibe-coded 站点的安全扫描揭示了常见漏洞,如缺少 CSP、不安全的 Cookie 和暴露的 API 密钥,凸显了 AI 生成代码的风险。

Claude 是导致你损失数十万美元的原因。https://t.co/8Nolxkxk0V
查看原文
查看缓存全文

缓存时间: 2026/08/09 23:22

Claude 是你将损失数十万美元的原因。https://t.co/8Nolxkxk0V


我扫描了 630+ 个 Vibe 编码网站。以下是最常见的安全问题。

由 plaintextlock.com 扫描

Vibe 编码让构建和发布软件变得比以往任何时候都更快。

但速度也可能让基本的安全配置更容易被忽视。

在发布 PlainText Security 之前,我们在测试和完善 Advanced Scanner 的过程中,对公开可访问的 Web 应用执行了 630 多次扫描。

有几个问题反复出现。

(本文使用了少量技术性语言;如果你不会编程,你只需要知道:问题 = 大笔金钱损失)

1. 缺少内容安全策略 — 48%

我们扫描的网站中,近一半缺少内容安全策略(CSP)。

CSP 主要是一种纵深防御控制。它有助于限制某些攻击(如跨站脚本)的影响,但单独缺少它并不意味着网站存在漏洞。

尽管如此,对于这样一个能提供额外保护层的东西,它却出奇地不常见。

2. 缺少 X-Content-Type-Options — 47%

47% 的网站缺少 X-Content-Type-Options 标头提供的 nosniff 保护。

这又是一种加固措施,本身并不是存在严重漏洞的证据。

它可以防止浏览器尝试将文件解释为服务器本意之外的其他内容类型。

3. 缺少框架保护 — 34%

大约三分之一的应用程序缺乏对嵌入其他网页的明确保护。

根据应用程序的不同,这可能会增加遭受**点击劫持(clickjacking)**的风险——用户可能被骗去与他们未意识到的界面进行交互。

4. CORS 配置过于宽松 — 20%

大约五分之一的扫描检测到潜在过宽的跨源资源共享(CORS)配置。

一个重要的提醒:通配符 CORS 策略并不会自动构成漏洞。

对于公开的、无需认证的资源,这完全可以是有意为之。

风险在于,当敏感端点或数据被那些本不该访问的源所访问时。

5. Cookie 配置不安全 — 20%

约 20% 显示 Cookie 似乎缺少一项或多项重要安全保护。

诸如 Secure、HttpOnly 和适当的 SameSite 设置等标志可以降低敏感 Cookie 被暴露或滥用的可能性。

严重程度在很大程度上取决于该 Cookie 的用途。

6. 缺少 HSTS — 13%

13% 缺少 HTTP 严格传输安全(HSTS)。

HSTS 告诉浏览器在收到策略后,仅通过 HTTPS 与某个域通信。

同样,缺少它并不意味着应用程序已被攻破。它只是移除了针对某些降级和连接操纵场景的额外保护。

7. 暴露的 Source Map — 13%

13% 的扫描检测到暴露的 source map。

Source map 在开发过程中很有用,因为它们让压缩后的生产代码更容易调试。

然而,当它们公开部署时,有时会暴露应用程序结构、原始源代码、内部名称、注释或其他对攻击者有用的信息。

8. 软件版本披露 — 7%

7% 暴露了可识别的软件或框架版本信息。

版本披露本身通常是一个相对较小的问题,但它可以通过帮助某人识别与特定版本相关的已知漏洞,让侦察变得更容易。

9. 可能暴露的 API 密钥 — 4%

大约 4% 的扫描标记出看起来可能已暴露的 API 密钥或凭据。

这一类需要仔细核实,因为并非客户端代码里可见的每个密钥都是秘密。有些 API 刻意使用公开的客户端标识符。

但当真正拥有特权的凭据被暴露时,后果可能会严重得多——未经授权的 API 使用、意外账单、数据泄露,或者访问相连的基础设施。


相似文章

@akshay_pachaar: https://x.com/akshay_pachaar/status/2067646389291725258

X AI KOLs Following

像Claude Code这样的AI编码代理可能很危险,因为它们生成的代码不考虑授权和操作安全性,可能导致未经授权的写入操作,例如删除生产数据库。真正的风险不在于代码质量,而在于缺乏运行时访问控制。