文章总结: 作者上线系统后使用AI工具WorkBuddy进行安全审计,发现37个漏洞含4个严重和17个高危,包括JWT默认密钥、XSS和目录暴露等问题。AI提供分层修复方案并分三批执行,P0批次已修复关键问题。作者认为AI能帮助小团队查漏补缺,安全是长期工作。 综合评分: 82 文章分类: AI安全,WEB安全,安全工具,安全意识
上线之后,我又让 AI 把系统审了一遍
原创
不懂 不懂
不懂AI探索
2026年8月7日 13:57 湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
上一篇写到系统上线就结束了。但其实准备上线切换时更紧张——这东西部署在公司内部机房,真出了安全问题,不是闹着玩的。
所以上线部署之后第一件事,我又把系统丢给了 WorkBuddy,让它帮我审一遍安全。
我是这么问的
审完之后,有点后怕
它审完给了我一份报告。说实话,看到结果的时候我有点后怕——37 个漏洞,4 个严重级别,17 个高危。这要是就这样上线后不管,被人扫到了后果不堪设想。
几个比较吓人的:
- JWT 用了默认密钥——等于谁都能伪造登录凭证,想进哪个账号进哪个账号
- 借阅打印页面有 XSS 漏洞——能被注入恶意脚本
- /uploads 目录直接暴露了静态文件——随便什么人都能访问上传的文件
AI 审出来的问题
严重4 项 · 不修就别上线
高危17 项 · 上线前得处理掉
中等16 项 · 慢慢优化
他给的方案
方案分了四层——网络基础设施、应用层、数据安全、运维安全。从外到内,从网络到代码到数据到运维,基本把一个系统该有的安全面都覆盖了。
执行上它建议分三批:
-
P0
· 上线前必须搞定的 7 项
-
P1
· 上线后两周内的 10 项
-
P2
· 一个月内的 8 项
分批这个思路我觉得挺合理——不是一口气全改完,而是先把最紧急的搞定,其他的排期慢慢来。
P0 这批,他直接改了
我确认方案之后,P0 这批就直接动手改了。一共动了 8 个文件,新增了 2 个文件,改完还给我进行了说明。
几件比较关键的:
- JWT 默认密钥换成了随机生成的强密钥
- /uploads 静态文件服务关掉了
- 加了速率限制,防止暴力破解
- 加了 Helmet 和 CORS 白名单
- 修了借阅打印的 XSS
- 配了 HTTPS(Nginx 反代)
- .env 文件权限收紧了,数据库备份也加了
依赖方面新增了 express-rate-limit 和 helmet 两个包。数据库那边 User 表加了两个字段,用来做登录失败锁定。
这些改动我过了一遍,逻辑没问题,直接确认了。剩下还有几个部署前要手动做的——生成生产密钥、配 Nginx 证书、跑加固脚本——它也给了具体命令,照着走就行。
一些感受
上一篇我说,一个人加一个 AI 就能当一个小团队用。这次的安全加固让我更确定了一件事:这个小团队不只能把东西做出来,还能帮你查漏补缺——而且查得比你自己仔细。
毕竟自己写的代码,自己很难看出问题在哪。但 AI 没有”当局者迷”这个问题。它审代码的时候不带感情,该报什么报什么,4 个严重就是 4 个严重,不会因为”这是我写的”就手下留情。
P1 和 P2 的后续加固还在推进。等全部做完,这个系统才算真正跑起来了。
上线只是开始,安全才是长期的事。而这件事,AI 可以帮你扛一大半。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:不懂AI探索 不懂 不懂《上线之后,我又让 AI 把系统审了一遍》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论