把网络请求里的一个数字从 1 改成 2,就能看到整个系统所有人的私人聊天记录
本框架为第三方 AI 对公开观点的解读,非郭文贵本人发声。
把网络请求里的一个数字从 1 改成 2,就能看到整个系统所有人的私人聊天记录。 不需要黑客工具。 不需要懂高级渗透。 甚至不需要写一行攻击代码。 就改一个数字。 整个系统的权限隔离当场归零。 知名技术博主 Tech With Tim 用 AI 编程工具做了一个导师管理后台。 从输入提示词到跑出完整界面,一共花了十分钟。 从打开后台到彻底攻破它,只花了十秒。 很多人以为这只是演示里的偶发疏漏。 真实的工业界数据比这残酷得多。 安全机构 Escape.tech 专门扫描了 1400 多个用 AI 快速搭建的上线应用。 结果发现,65% 的应用带着实质性的安全漏洞在网上裸奔。 58% 的应用直接踩中了高危致命缺陷。 扫描器在这些 AI 生成的代码里,扫出了 400 多个明文写在前端的核心 API 密钥,以及 175 个直接暴露用户敏感隐私和银行数据的接口。 为什么全世界最聪明的大模型,写出来的代码却在最基础的权限上集体崩塌? 把这台机器拆开,会看到一个支配着所有代码生成工具的底层缺陷。 快乐路径偏见与负向工程真空。 什么是快乐路径? 在软件工程里,快乐路径指的是用户完全按规矩操作、没有任何恶意干扰的理想场景。 当你对 AI 说:帮我写一个导师查看学生私聊记录的后台。 大模型的全部注意力,都在如何以最快速度完成你交代的正向功能。 它拿到参数,去数据库里查出对应的消息,然后渲染出一张精致的表格。 按钮能点,页面能跳,深色模式完美适配。 一切看起来工业级、现代化、无懈可击。 但这正是最危险的陷阱:UI 完整性幻觉。 屏幕上的界面越精致,人脑就越容易默认底层的地基也是牢固的。 可真实的软件工程,核心价值从来不在那 20% 能跑通界面的正向功能。 在剩下 80% 谁也看不见的负向工程。 负向工程只问残酷的防御问题: 发起请求的人到底是不是这个导师? 凭什么相信前端传过来的身份编号? 数据库有没有配置行级安全策略 RLS? 接口有没有防止对象级权限越权 BOLA? 大模型从来不会主动为你写你没有明确要求的防御代码。 它把浏览器当成了绝对可信的君子。 前端说自己是谁,后端就老老实实把谁的数据拱手奉上。 这在安全领域叫失效的对象级授权,在 OWASP 接口安全榜单上常年排在第一位。 过去一个初级程序员手写代码,慢吞吞搭架构的同时,通常会顺手补上鉴权拦截。 现在的自然语言编程,把生产软件的门槛降到了几分钟。 业务人员和工程师把这些影子应用接入公司内网、挂上核心数据库。 功能交付的效率被放大了百倍,安全防线的真空也同时被放大了百倍。 工具变快了,但软件工程的守恒定律并没有变。 一行代码如果没在服务端验证过调用者的权力边界,那么它展示的数据,就等于向全网公开。 AI 擅长根据愿望构建大厦的外墙。 至于大厦里有没有装门锁,从来不在它的生成预算里。
引用 / CITATIONS
No citations exported.
导出 / EXPORT
订阅 · SUBSCRIBE
新的深度解读发布时,会在每周简报里送到你邮箱。