返回
Christof Jori

7 分钟 阅读 · 08 Jun 2026
最近审核

下一篇
图片在你的设备上生成,不连接 Instagram。文章链接会复制到剪贴板,供链接贴纸使用。

Vibe-Coded 软件审计:上线前要检查什么

你靠 prompt 做出了能跑的软件。它能注册用户、显示正确的页面,demo 也很顺利。但如果没人审查过实现方式,重要假设仍未经过验证。在真实资金、个人数据或大量用户依赖它之前,代码及其运行环境值得接受一次基于风险的审查。

这不是反对用 AI 构建产品。AI 辅助工具可以缩短做出原型的路径,但生产就绪仍需要与其他软件相同的安全开发规范。NIST 安全软件开发框架将这些规范归纳为组织准备、软件保护、安全软件生产和漏洞响应。

没审查代码就上线了?

 预约 Vibe-Coded 审计

什么是 vibe-coded 审计?

它是对 AI 辅助系统进行结构化、基于风险的审查,不只看可见功能。功能评审会问产品是否满足用户预期。审计还会问谁能读取或修改每条记录、依赖故障时会发生什么、凭据存在哪里、重复请求如何处理,以及哪些证据能支持安全上线。

有些故障不会出现在 happy path 中,例如网络中断、支付请求重试,或有人修改对象 ID 后访问其他账户。代码审查、配置审查和针对性测试有助于在上线前暴露这些情况。OWASP 应用安全验证标准 5.0为测试 Web 应用的技术安全控制提供了当前基准。

审查应该覆盖什么?

具体范围取决于架构和风险状况。以下是常见审查领域,并不表示每个 AI 辅助代码库都含有相同缺陷。

  • 身份验证与授权。验证服务端控制能阻止一个用户读取或修改另一个用户的资源。Broken Access Control 在 OWASP Top 10:2025 中仍位列第一,因此值得优先检查,但这不能证明它是某次审计中最常见的问题。
  • 数据完整性。检查事务边界、约束、幂等性和恢复机制,避免部分写入或重复请求留下不一致状态。
  • 凭据与配置。在客户端 bundle、仓库、日志和构建产物中寻找密钥,并检查运行时权限是否过宽。
  • 错误与恢复路径。测试超时、依赖不可用、空结果、重试和用户可见的恢复方式,而不只测试成功调用。
  • 性能与容量。检查查询模式并测量有代表性的负载。使用 demo 数据时可行的模式,在更大规模下可能变慢或变贵,但阈值应该通过测试确定,不能靠猜测。
  • 依赖与许可证。盘点组件,审查已知漏洞和维护状态,并确认许可证义务符合预期的分发和使用方式。NIST SP 800-204D 明确包含依赖审查以及防止密钥进入 commit 的控制措施。
  • 测试证据。评估已有的单元、集成、安全和验收测试。覆盖情况因项目而异,目标是为风险最高的行为提供证据,而不是假定某个覆盖率。
Christof Jori

"精致的 demo 能证明 happy path 可以工作。上线决策还需要访问控制、故障处理、数据完整性和恢复方面的证据。"

哪些问题会阻止上线,哪些可以等待?

严重度应反映影响、可能性、暴露程度和可用保护措施。我们使用三个实用的规划级别,并记录每个问题的判断依据。

  • 阻断级。如果存在可信路径,可能导致客户数据暴露、未经授权的资金流动、无法恢复的数据损坏或类似严重结果,就可能需要推迟上线,直到完成修复或控制风险。
  • 高级。具有显著暴露面的重大弱点,即使尚未引发事件,通常也应在扩大上线范围前修复。
  • 清理项。风险较低的可维护性或一致性工作通常可以排期,前提是它不会与其他弱点组合成更大风险。

分类取决于上下文。同一个缺陷在只读内部工具和面向互联网的支付产品中,优先级可能不同。

审计之后你会拿到什么?

双方约定的工作说明应明确交付物。Wavect 通常会提出一份问题报告,说明每个问题、严重度、证据和建议措施。如果范围包含修复,也可以交付修复后的分支和针对性回归测试。除非方案明确写明,否则不应假定每个问题或重构都包含在内。关于加固过程的具体机制,请参阅AI 生成代码的 QA

审计、完整 QA 还是重构:你需要哪一种?

这是不同类型的工作,合适的选择取决于系统状况和业务风险。

如果受审产品涉及资金流,下一步就是在不失去线上支付路径控制的情况下安排修复顺序。我们的匿名金融科技架构修复案例展示了一个具体项目如何依次处理类型化基础、授权、幂等性、Webhook 和发布门禁,而没有默认选择彻底重写。

  • 审计。适合产品大体可用,但在上线、增长或处理支付前先需要有限范围风险评估的情况。
  • 完整 QA。适合产品需要在连续变更中持续进行测试、评审、发布检查和加固的情况。
  • 重构。当证据表明核心约束、架构或重复模式让局部修复的风险或成本过高时,值得评估。比较时应包含迁移风险以及保留已有正确行为的成本。重构并不一定更便宜。

一次 vibe-coded 审计要多少钱,需要多久?

截至 2026 年 9 月 2 日,Wavect 为这项服务采用的初步规划区间是几个工作日至约两周。这是 Wavect 自己的规划区间,不是行业基准或固定承诺。代码库规模、架构、文档、部署访问权限,以及数据和资金流的敏感程度,都可能改变范围。初步查看后,我们会在方案中确认交付物、价格和时间表。这项审计也是进入我们软件 QA 服务的一种方式。

最终思考

AI 辅助软件并不会自动变得更不安全或更不可靠。真正的风险在于实现和运行假设未经审查时存在的不确定性。基于风险的审计会把这种不确定性转化为证据、按优先级排列的问题,以及明确的修复决策。

如果用户、个人数据或支付即将依赖该产品,请在上线前检查影响最大的路径。预防并不能得到保证,但在问题暴露前发现并控制它,通常比事件发生后在没有计划的情况下应对更容易。

没审查代码就上线了?

 预约 Vibe-Coded 审计

从原型到生产

如果你的 vibe-coded 或 AI 生成产品需要经受真实用户、尽调或投资人审查,Wavect 会审计、加固并重建真正关键的部分。

最合适的下一步:

只收重要内容

关注与你相关的内容

每当我们发布新文章,你会收到一封简短邮件。你可以关注整个博客,也可以只选感兴趣的主题。

你希望接收哪些内容?
选择主题

免费、双重确认、不使用跟踪像素。

返回
Christof Jori

7 分钟 阅读 · 08 Jun 2026
最近审核

下一篇

获取下一篇关于交付与 QA的一线笔记

有新文章时发送一封简短邮件,不使用跟踪像素,也不发送填充内容。

免费、双重确认、不使用跟踪像素。