上线之后,我又让AI把系统审了一遍

admin 2026-09-13 04:48:35 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 作者上线系统后使用AI工具WorkBuddy进行安全审计,发现37个漏洞含4个严重和17个高危,包括JWT默认密钥、XSS和目录暴露等问题。AI提供分层修复方案并分三批执行,P0批次已修复关键问题。作者认为AI能帮助小团队查漏补缺,安全是长期工作。 综合评分: 82 文章分类: AI安全,WEB安全,安全工具,安全意识


上线之后,我又让 AI 把系统审了一遍

原创

不懂 不懂

不懂AI探索

2026年8月7日 13:57 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

上一篇写到系统上线就结束了。但其实准备上线切换时更紧张——这东西部署在公司内部机房,真出了安全问题,不是闹着玩的。

所以上线部署之后第一件事,我又把系统丢给了 WorkBuddy,让它帮我审一遍安全。

我是这么问的

审完之后,有点后怕

它审完给了我一份报告。说实话,看到结果的时候我有点后怕——37 个漏洞,4 个严重级别,17 个高危。这要是就这样上线后不管,被人扫到了后果不堪设想。

几个比较吓人的:

  • JWT 用了默认密钥——等于谁都能伪造登录凭证,想进哪个账号进哪个账号
  • 借阅打印页面有 XSS 漏洞——能被注入恶意脚本
  • /uploads 目录直接暴露了静态文件——随便什么人都能访问上传的文件

AI 审出来的问题

严重4 项 · 不修就别上线

高危17 项 · 上线前得处理掉

中等16 项 · 慢慢优化

他给的方案

方案分了四层——网络基础设施、应用层、数据安全、运维安全。从外到内,从网络到代码到数据到运维,基本把一个系统该有的安全面都覆盖了。

执行上它建议分三批:

  • P0

    · 上线前必须搞定的 7 项

  • P1

    · 上线后两周内的 10 项

  • P2

    · 一个月内的 8 项

分批这个思路我觉得挺合理——不是一口气全改完,而是先把最紧急的搞定,其他的排期慢慢来。

P0 这批,他直接改了

我确认方案之后,P0 这批就直接动手改了。一共动了 8 个文件,新增了 2 个文件,改完还给我进行了说明。

几件比较关键的:

  • JWT 默认密钥换成了随机生成的强密钥
  • /uploads 静态文件服务关掉了
  • 加了速率限制,防止暴力破解
  • 加了 Helmet 和 CORS 白名单
  • 修了借阅打印的 XSS
  • 配了 HTTPS(Nginx 反代)
  • .env 文件权限收紧了,数据库备份也加了

依赖方面新增了 express-rate-limit 和 helmet 两个包。数据库那边 User 表加了两个字段,用来做登录失败锁定。

这些改动我过了一遍,逻辑没问题,直接确认了。剩下还有几个部署前要手动做的——生成生产密钥、配 Nginx 证书、跑加固脚本——它也给了具体命令,照着走就行。


一些感受

上一篇我说,一个人加一个 AI 就能当一个小团队用。这次的安全加固让我更确定了一件事:这个小团队不只能把东西做出来,还能帮你查漏补缺——而且查得比你自己仔细。

毕竟自己写的代码,自己很难看出问题在哪。但 AI 没有”当局者迷”这个问题。它审代码的时候不带感情,该报什么报什么,4 个严重就是 4 个严重,不会因为”这是我写的”就手下留情。

P1 和 P2 的后续加固还在推进。等全部做完,这个系统才算真正跑起来了。

上线只是开始,安全才是长期的事。而这件事,AI 可以帮你扛一大半。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:不懂AI探索 不懂 不懂《上线之后,我又让 AI 把系统审了一遍》

评论:0   参与:  0