增长案例库 Maxed 归档 综合独立开发

Vibe 编程者正被起诉——这是精确的 30 分钟应对手册

Vibe Coders Are Getting Sued. Here's the EXACT 30-Minute Playbook.

中文译文 · 18k 字

一句话摘要

Vibe 编程者应对法律风险的 30 分钟手册

氛围编程者正在被起诉。这是那套精确的 30 分钟行动清单。 2026 年 7 月 25 日 · 阅读时长 16 分钟 · 查看来源 ↗ Claude AI Reddit 设计 大多数氛围编程者仍在发布毫无安全防护的应用。他们专注于功能、设计和快速上线。那些枯燥的事情感觉就像家庭作业。 有些人已经为此付出了代价。Supabase 账单一夜之间飙到 $200。垃圾信息在第一天就泛滥。还有一些人收到了完全没有预料到的停止侵权函。 与此同时,有一小群人会在每次发布前默默跑完一份 30 分钟检查清单。这类工作不会出现在你的演示中,却决定了你的应用能否挺过第一批真实用户的考验。 我最初把它的简版发成了一篇帖子。浏览量超过了 900,000,而回复和私信问的都是同一件事:完整的深度解析、代理公司的实战背景,以及为了适应字符限制而不得不删掉的部分。既然很多人都想要,现在它来了,而且已根据 2026 年的实际情况进行了更新。 在不到 2 年的时间里,我已经在代理公司打造了 60+ 个 MVP。我曾在 21 天内完成产品并直接投入生产。我也明白了,安全不是以后再加上的东西。你要么在发布前把它内置进去,要么就会用紧急救火、退款和声誉受损来支付代价。 这篇文章是完整版。它先从一位拥有 20+ 年经验的开发者在 Reddit 上分享的内容讲起,然后叠加我们在代理公司每个项目上线前都会执行的所有检查。 以下是完整拆解。 Reddit 帖子做对了什么(以及遗漏了什么) 最近,一位拥有 20+ 年经验的开发者在 Reddit 上分享了一份发布前检查清单,并在氛围编程社区迅速走红。内容非常精炼。五个类别。还有可以直接复制到 Claude 或 Cursor 中的真实提示词。 他准确抓住了基础。 → 在收集哪怕一个电子邮件地址之前,先从法律层面保护自己 → 使用 AI 在 2 分钟内审计你自己的安全状况 → 与 OWASP 标准保持一致,而不只是检查安全标头 → 检查前端和 API 路由中是否存在数据泄露 → 绝不要把 API 密钥发布到浏览器端 但在为客户的重建项目报价之前,我们审计过数十个由氛围编程构建的应用,发现几乎每个构建者都会漏掉更深一层的问题。 那篇 Reddit 帖子覆盖了表层。这篇文章会覆盖下面的基础。两者都很重要。如果你只做其中一个,仍然存在风险敞口。 大多数氛围编程者处理安全问题的方式有什么问题 大多数构建者都把安全当成一个准备在版本 2 中添加的功能。 它不是功能。它是地基。 AI 让你能在一个周末内发布产品。同样的速度也能让你在一个周末内发布一个法律隐患。代码库看起来很整洁。UI 看起来很精致。演示运行得完美无缺。但当有人打开 DevTools 并读取你的整个数据库时,这些都保护不了你。 当创始人来到我们的代理公司,请我们重建一个出问题的 MVP 时,几乎每次都会出现相同的五类故障。完全开放的数据库。会泄露信息的身份验证流程。放在前端构建包里的 API 密钥。昂贵端点没有速率限制。错误消息会向任何触发它们的攻击者暴露整个数据结构。 解决办法不是疑神疑鬼。 解决办法是在每次发布前执行一份 30 分钟检查清单。五个类别。和我们在代理公司执行的是同一套。也就是我接下来要带你逐项完成的这一套。 第 1 部分:保护你自己,而不只是保护你的应用 从你开始收集用户数据的那一刻起,你就进入了法律领域。GDPR。CCPA。平台服务条款。 大多数氛围编程者直到为时已晚才会想到这些。 最低限度要做到三点。 → 一份真正的隐私政策,即使它是生成的也可以。Termly 和 PrivacyPolicies.com 都能让你在不到 5 分钟内免费完成这件事。 → 准确了解用户数据存放在哪里。Supabase 区域、Vercel 区域,以及任何接触这些数据的第三方服务。 → 不做任何可疑的事情。不出售用户数据。不把数据导出到你的私人邮箱。不以明文形式保存密码。 不需要完美。只要别鲁莽。 这是你全年都会做的工作中成本最低的 10 分钟,却决定了你是正常发布,还是在第二周收到一封停止侵权邮件。 2026 年发生了什么变化,以及为什么这一部分现在更加重要。 今年,AI 构建应用所处的法律基础发生了变化,而大多数构建者还没有跟上。 → 最高法院维持了“人类创作主体”裁定。完全由 AI 编写的代码在美国无法获得版权保护。如果竞争对手逐行克隆你的 AI 构建应用,你可能没有任何法律依据阻止他们。 → 如果你的 AI 悄悄引入了采用 GPL 等许可证的开源代码,你可能会被迫将整个代码库开源,否则就会面临侵权索赔。你承担了全部责任,却得不到任何保护。 → 迄今最大的 AI 版权案件以 $1.5 billion 和解告终,并于本周获得法院最终批准。律师不是即将到来。他们已经来了。 这一切并不意味着停止构建。它意味着不要再闭着眼睛发布。接下来的检查清单会告诉你该怎么做。 第 2 部分:锁定你的数据库 这是我们审计外部提交项目时投入时间最多的部分。我们打开过的氛围编程应用中,几乎每一个都会在下面三项检查中至少失败一项。 Supabase 上的行级安全性。 如果没有 RLS,任何人都可以打开浏览器 DevTools、运行查询,然后读取你的整个数据库。不需要黑客入侵。不需要利用漏洞。只要打开控制台并输入一条命令即可。 进入你的 Supabase 控制面板。点击 Authentication,然后点击 Policies。如果你看到零条策略,你的应用就是完全裸奔的。 修复方法很简单。添加策略,根据经过身份验证的用户来限制谁可以读取、插入、更新或删除数据行。如果你使用的是 Lovable 或 Bolt,只需让代理启用 RLS,并为你的数据表编写策略。它会自动生成 SQL。 5 分钟。却是安全应用与等待发生的数据泄露之间的区别。 每个表单都要进行服务端验证。 客户端上的 Zod 不是安全措施。它是 UX。 攻击者会禁用 JavaScript、打开 Postman,然后把他们想要的任何内容直接发送到你的 API。如果你只在前端进行验证,他们就可以发送格式异常的数据、SQL 注入尝试或脚本。如果你的表单会写入数据库,请在服务端再次验证。检查数据类型。检查长度限制。清理输入。 这是基准要求。不是可选项。 错误消息不得泄露数据。 糟糕的错误消息。“SELECT * FROM users WHERE email failed.” 这会告诉攻击者你的表名、列名和查询逻辑。 好的错误消息。“User not found.” 在服务端记录包含上下文的完整错误。向用户显示通用消息。绝不要在生产环境中暴露堆栈跟踪。这是基本的运营安全。大多数应用在第一天就做不到。 — “糟糕的消息会把你的数据结构拱手交给攻击者。好的消息什么都不会泄露。” 第 3 部分:测试身份验证的失败场景 大多数开发者只测试顺利路径。使用有效电子邮件注册。登录。然后就宣布完成。 应用往往会在出现问题时崩溃。而这恰恰是攻击者最先试探的地方。 以下是我们在批准任何项目之前都会执行的精确 4 点失败场景测试。 → 连续 5 次使用错误密码登录。账户会被锁定吗?它显示的是通用错误,还是会确认该电子邮件确实存在? → 为一个不存在的电子邮件地址重置密码。它会暴露该电子邮件是否存在于系统中吗? → 点击电子邮件验证链接两次。它会破坏流程,还是能妥善处理? → 使用一个已经注册的电子邮件地址注册。它会泄露该用户已经存在吗? 10 分钟的测试。能在上线前发现 80% 的身份验证漏洞。 今年,我们对每一次外部提交审计都执行了这项测试。大约每 10 个代码库中就有 7 个被发现存在问题。拥有精美 UI 的氛围编程者每次都会漏掉这些问题。 第 4 部分:每次发布前都要运行的 4 个 AI 提示词 这是 Reddit 帖子做得最准确的部分。这四个提示词覆盖了 80% 的表层安全审计,合计大约只需 8 分钟。 在 Claude Code、Cursor 或你用来构建项目的任何代理中运行它们。保存下来。让它们成为你发布仪式的一部分。 提示词 1。基准安全状况。 请以安全专家的身份审查我的应用,并确保它拥有 强健的安全标头和可靠的基准安全状况。 2 分钟。修复显而易见的缺口。仅靠标头还不够,但它们是基础。 提示词 2。OWASP 标准检查。 请按照 OWASP 标准审查我的应用,并指出漏洞。 这一步才是真正发现 SQL 注入、XSS 和身份验证问题的地方。 提示词 3。数据泄露审计。 检查我的应用在前端或 API 路由中是否存在任何 凭据或敏感数据泄露。 AI 生成的代码几乎每次都会在 3 个地方泄露数据。.env 值最终进入前端代码。API 响应返回过多数据。秘密信息出现在日志中。 提示词 4。API 密钥暴露检查。 确保没有 API 密钥暴露在前端代码或网络调用中。 如果你的密钥出现在浏览器中,就假设它已经被盗。仅这一个漏洞,就曾在一个周末内耗尽整个独立项目的资金。 深入了解 API 密钥。 那个提示词能发现显而易见的情况。除此之外,下面是我们在每个项目上执行的规则。 公钥可以留在前端。Supabase anon keys、可发布的 Stripe 密钥,以及任何被明确标记为公开的密钥。这些本来就是为暴露而设计的。 秘密密钥必须留在服务端。Service role keys、Stripe secret keys、OpenAI keys,以及任何没有 “publishable” 前缀的密钥。将它们存储在 Supabase Edge Function Secrets 或 Vercel 环境变量中。绝不要把它们提交到版本控制中。绝不要把它们粘贴进前端代码。 如果你认为某个密钥可能已经暴露,请立即重新生成。不要等待。不要寄希望于没人发现。公开 GitHub 仓库中的密钥会在几分钟内被抓取。 — “用两分钟确认你的安全标头是否真的起作用。” 第 5 部分:保护你的基础设施 这一部分保护的是你的钱包,而不只是你的数据。 为每个端点设置速率限制。 这是氛围编程应用最快掏空你钱包的方式。如果没有速率限制,有人可以在一分钟内向你的 API 发送 10,000 次请求。可能是在暴力破解登录。可能是在抓取你的数据库。也可能只是出于恶意。 我亲眼见过一个副项目的 Supabase 账单在一天内从 $20 飙升到 $200,只因为一个端点没有速率限制。事情发生得很快。 最低限度要做到三点。 → 对每个调用付费 API(OpenAI、Anthropic、Stripe、Resend)的端点设置速率限制 → 在 OpenAI 和 Anthropic 控制面板中设置严格的每日上限 → 在达到每日上限的 50% 时设置警报,这样你就能在第二天早上遭受损失之前发现异常峰值 对于 Supabase Edge Functions,Upstash 是最简单的速率限制解决方案。公共端点按每个 IP 每分钟 100 次请求、经过身份验证的用户每分钟 1,000 次请求,是一个合理的基准。 在每个公共表单上使用 CAPTCHA。 联系表单、注册页面、候补名单。如果没有 CAPTCHA,机器人会在第一天就淹没你。我们见过毫无防护的应用在一小时内收到 500 条垃圾联系表单提交。 Cloudflare Turnstile 免费且注重隐私。集成只需 10 分钟。 限制 API 的 CORS。 默认情况下,许多框架允许来自任何地方的 API 请求。本地开发时没问题。放到生产环境里就是灾难。 明确指定哪些域名可以访问你的 API。允许你的生产域名。允许 localhost 用于测试。阻止其他一切来源。2 分钟。可以防止跨站请求伪造和未经授权的 API 访问。 — “严格上限和警报。只需 3 分钟设置,就能挽救你的月度账单。” 最后运行内置安全扫描 第 4 部分中的 4 个提示词是手动执行的。你要粘贴它们,然后阅读返回的内容。而从 3 天前开始,你可以用更好的工具完成最后一道关卡。 Anthropic 刚刚为 Claude Code 发布了 Claude Security 插件。 它目前处于 beta 阶段,于 7 月 22 日发布,而且它不是一个单独的提示词。它是一个直接在终端中运行的多代理漏洞扫描器。在 Claude Code 会话中安装它: /plugin install claude-security@claude-plugins-official,然后执行 /reload-plugins。这样你就会获得一条命令:/claude-security。 它与粘贴提示词有什么不同。 → 一个代理团队会绘制你的架构、建立威胁模型,然后在 4 个类别中展开搜寻:注入、身份验证与访问、内存,以及密码学与秘密信息 → 每一项发现都必须通过一个由 3 个代理组成的对抗评审组,才会进入你的报告,因此你不必费力筛选误报 → 报告会提供严重性、CWE ID,以及确切的文件和行号,还能将发现的问题转换成补丁文件,由你自行审查并应用 → 它背后的模型已经在开源代码库中发现了 500+ 个此前未知的高严重性漏洞 你需要付费 Claude Code 方案(v2.1.154 或更新版本),而且扫描会消耗你方案中的 token。 Cursor 和 Lovable 之类的可视化构建器也提供了自己的扫描器,可以标记 RLS 配置错误、暴露的秘密信息、有漏洞的依赖项和不安全模式。运行你的技术栈所提供的扫描器。 修复它们标记的所有问题。不要带着警告发布。不要告诉自己以后会修。安全债务的复利速度比功能债务更快。 把这次扫描视为部署前的最后一道关卡。手动提示词能发现扫描器遗漏的问题。扫描器能发现你忘记通过提示词询问的问题。既然 Anthropic 已经在 Claude Code 中内置了一个真正的扫描器,就再也没有借口跳过它。 何时使用这份检查清单 这份检查清单是为那 80% 正在发布 MVP、SaaS、AI 工具或任何涉及用户数据产品的构建者准备的。 在以下情况下使用它。 → 你要发布任何收集用户数据的应用,哪怕只收集一个电子邮件地址 → 你正在使用 Supabase、Firebase 或任何拥有数据库访问权限的后端 → 你的代码库正在调用付费 API(OpenAI、Anthropic、Stripe) → 你即将首次公开分享你的应用 在以下情况下可以逐步引入。 → 你正在发布仅供自有团队使用、并且受身份验证保护的内部工具 → 你正在与一个已经执行更全面审计的安全团队合作 → 你仍处于 MVP 之前的探索阶段,尚未收集任何用户数据 对于大多数正在发布真实产品的氛围编程者来说,这份清单上的每一项都适用。跳过其中任何一项,都是在承担本可避免的责任。 需要注意什么 在你把这当作最终定论之前,有几件事需要坦诚说明。 这份检查清单能让你达到一个可信的基准,但达不到企业级合规。如果你存储的是健康数据、金融数据或任何受监管的数据,那么除此之外,你还需要一次真正的安全审计。 AI 提示词和扫描器能发现表层问题。它们发现不了业务逻辑漏洞、复杂的身份验证状态错误或高级注入攻击。把它们当作下限,而不是上限。 安全债务会不断累积。你等得越久,清理起来就越痛苦。每次发布前都要执行这份清单,而不是只在项目开始时执行一次。 RLS 策略很容易写错。尝试以另一个用户的身份访问数据,以此测试策略。仅仅启用 RLS 而不测试,比完全没有 RLS 更糟,因为它会制造虚假的安全感。 这实际上意味着什么 以下是我的真实看法。 氛围编程经济正在迅速成熟。一年前,你可以发布任何东西,没人会在意。现在,平台正在执行安全政策。用户对此有所期待。投资者会检查这些。今年,法院已经划出了真正的界线,而律师也开始出现了。 你在发布前省下的 30 分钟,会在出问题时让你付出 30 天紧急救火的代价。今年,我们在多个外部提交审计中亲眼见证了这一过程:创始人在他们的第一个版本开始泄露数据或烧钱之后,来找我们要求重建。 在代理公司,我们把这份检查清单视为部署的一部分。它不是可选项。它就是发布流程的一部分。如今 Anthropic 已经把安全扫描器直接内置到 Claude Code 中,会执行这套流程的构建者与跳过它的氛围编程者之间的差距,只会以更快的速度扩大。 你不需要疑神疑鬼。你也不需要在第一天就达到企业级安全。你只需要这份检查清单。 每次发布前都执行它。让它成为你工作流程的一部分。像对待测试或部署一样对待它。 因为能在 2026 年生存下来的应用,不只是那些发布速度快的应用。还包括那些既发布迅速,又不会在真实用户出现时崩溃的应用。 对于那些把安全视为工作流程、而不是事后补救的构建者来说,2026 年将会极其有利。 TLDR → 氛围编程者正在被起诉、被罚款、被掏空资金。大多数人还没有意识到。 → 2026 年的新变化:完全由 AI 编写的代码在美国无法获得版权保护,GPL 污染可能迫使你把整个应用开源,而历史上最大的 AI 版权和解案($1.5B)刚刚获得法院最终批准。先保护好自己。 → 第 1 步。依法保护自己。隐私政策、数据位置、不进行可疑的数据处理。 → 第 2 步。锁定你的数据库。在 Supabase 上启用 RLS,对每个表单进行服务端验证,并确保错误消息不泄露数据。 → 第 3 步。测试身份验证的失败场景。连续 5 次输入错误密码。为虚假电子邮件地址重置密码。验证链接点击两次。使用现有电子邮件注册。 → 第 4 步。运行 4 个 AI 安全提示词。安全状况。OWASP。数据泄露。API 密钥暴露。 → 锁定环境变量。公钥可以放在前端。秘密密钥应放在 Supabase Edge Function Secrets 或 Vercel env vars 中。如果已经暴露,立即重新生成。 → 第 5 步。保护你的基础设施。限制每个端点的请求速率。为付费 API 设置严格上限。在公共表单上使用 CAPTCHA。对你的 API 设置 CORS 限制。 → 运行真正的扫描器作为最后一道关卡。Anthropic 新推出的 Claude Security 插件可以直接在终端中运行多代理扫描。Beta 阶段,需要付费 Claude Code 方案。 → 这需要 30 分钟。每次发布前都执行。 → 2026 年,会执行这套流程的构建者与跳过它的构建者之间的差距将迅速扩大。 引发这篇文章的完整 Reddit 帖子。https://www.reddit.com/r/vibecoding/comments/1sthzcj/if_youre_about_to_launch_a_vibe_coded_app_read/ — “把这个截图保存下来。每次发布前都执行。” 冲吧。标签:# X # Claude # AI # Reddit # 设计 # 指南 相关文章 如何使用 AI 进行设计,同时避免两次得到同样的界面 模型返回的是它所见内容的平均值。设计,就是你拒绝让它平均化的部分。AI Claude 设计

原文参考:https://maxed.wiki/posts/vibe-coders-are-getting-sued-here-s-the-exact-30-minute-playbook/ (Maxed.wiki,本页为站内中文整理)