@Samel3355:Claude 是让你损失数十万美元的原因。
摘要
对 630 多个 vibe-coded 站点的安全扫描揭示了常见漏洞,如缺少 CSP、不安全的 Cookie 和暴露的 API 密钥,凸显了 AI 生成代码的风险。
查看缓存全文
缓存时间: 2026/08/09 23:22
Claude 是你将损失数十万美元的原因。https://t.co/8Nolxkxk0V
我扫描了 630+ 个 Vibe 编码网站。以下是最常见的安全问题。
由 plaintextlock.com 扫描
Vibe 编码让构建和发布软件变得比以往任何时候都更快。
但速度也可能让基本的安全配置更容易被忽视。
在发布 PlainText Security 之前,我们在测试和完善 Advanced Scanner 的过程中,对公开可访问的 Web 应用执行了 630 多次扫描。
有几个问题反复出现。
(本文使用了少量技术性语言;如果你不会编程,你只需要知道:问题 = 大笔金钱损失)
1. 缺少内容安全策略 — 48%
我们扫描的网站中,近一半缺少内容安全策略(CSP)。
CSP 主要是一种纵深防御控制。它有助于限制某些攻击(如跨站脚本)的影响,但单独缺少它并不意味着网站存在漏洞。
尽管如此,对于这样一个能提供额外保护层的东西,它却出奇地不常见。
2. 缺少 X-Content-Type-Options — 47%
47% 的网站缺少 X-Content-Type-Options 标头提供的 nosniff 保护。
这又是一种加固措施,本身并不是存在严重漏洞的证据。
它可以防止浏览器尝试将文件解释为服务器本意之外的其他内容类型。
3. 缺少框架保护 — 34%
大约三分之一的应用程序缺乏对嵌入其他网页的明确保护。
根据应用程序的不同,这可能会增加遭受**点击劫持(clickjacking)**的风险——用户可能被骗去与他们未意识到的界面进行交互。
4. CORS 配置过于宽松 — 20%
大约五分之一的扫描检测到潜在过宽的跨源资源共享(CORS)配置。
一个重要的提醒:通配符 CORS 策略并不会自动构成漏洞。
对于公开的、无需认证的资源,这完全可以是有意为之。
风险在于,当敏感端点或数据被那些本不该访问的源所访问时。
5. Cookie 配置不安全 — 20%
约 20% 显示 Cookie 似乎缺少一项或多项重要安全保护。
诸如 Secure、HttpOnly 和适当的 SameSite 设置等标志可以降低敏感 Cookie 被暴露或滥用的可能性。
严重程度在很大程度上取决于该 Cookie 的用途。
6. 缺少 HSTS — 13%
13% 缺少 HTTP 严格传输安全(HSTS)。
HSTS 告诉浏览器在收到策略后,仅通过 HTTPS 与某个域通信。
同样,缺少它并不意味着应用程序已被攻破。它只是移除了针对某些降级和连接操纵场景的额外保护。
7. 暴露的 Source Map — 13%
13% 的扫描检测到暴露的 source map。
Source map 在开发过程中很有用,因为它们让压缩后的生产代码更容易调试。
然而,当它们公开部署时,有时会暴露应用程序结构、原始源代码、内部名称、注释或其他对攻击者有用的信息。
8. 软件版本披露 — 7%
7% 暴露了可识别的软件或框架版本信息。
版本披露本身通常是一个相对较小的问题,但它可以通过帮助某人识别与特定版本相关的已知漏洞,让侦察变得更容易。
9. 可能暴露的 API 密钥 — 4%
大约 4% 的扫描标记出看起来可能已暴露的 API 密钥或凭据。
这一类需要仔细核实,因为并非客户端代码里可见的每个密钥都是秘密。有些 API 刻意使用公开的客户端标识符。
但当真正拥有特权的凭据被暴露时,后果可能会严重得多——未经授权的 API 使用、意外账单、数据泄露,或者访问相连的基础设施。
相似文章
AI生成代码糟糕的一个原因
作者指出Claude AI在UI控制台项目中硬编码UID的缺陷,导致安全和维护问题。
@akshay_pachaar: https://x.com/akshay_pachaar/status/2067646389291725258
像Claude Code这样的AI编码代理可能很危险,因为它们生成的代码不考虑授权和操作安全性,可能导致未经授权的写入操作,例如删除生产数据库。真正的风险不在于代码质量,而在于缺乏运行时访问控制。
有人正在进行大规模漏洞扫描,冒充ClaudeBot等AI机器人
Known Agents关于5000多个网站AI机器人流量的报告显示,AI相关活动呈上升趋势,一些行为者冒充ClaudeBot等AI机器人进行大规模漏洞扫描。
在您用 vibe 编码开发另一个应用之前,请先阅读本文
本文警告了AI辅助“vibe 编码”应用中的安全漏洞,引用了SQL注入和数据库泄露等真实案例,并建议在处理敏感数据时尤其要谨慎。
@aiedge_: 这个 Claude Fable 5 提示词可以审计你的整个代码库,查找漏洞、错误、攻击向量等。如果你有…
一个用于 Claude Fable 5 的提示词,可审计整个代码库的漏洞、错误和攻击向量,推荐用于 vibe-coded 项目。