7.4
深览指数
职场人人都是产品经理·张亮-leo··AI 生成

Vibe Coding 半年,我用 80 块钱买了个教训

作者复盘了自己在Vibe Coding(AI辅助编程)过程中,因开发卫生习惯不良导致DeepSeek API Key被泄露,一个月内被盗用80元的经历。文章详细梳理了Key泄露的7种藏身之处(代码、文档、环境变量文件等),并剖析了根本原因:AI工具和开发者本人都缺乏安全意识,只关注“跑通功能”而忽略了密钥管理。作者给出了8条针对Vibe Coding新手的具体建议。这篇文章适合正在或准备使用AI辅助开发的非专业程序员阅读,其价值在于提供了一个真实的、代价不高的反面教材。原文 ↗

核心观点
  • Vibe Coding模式下,开发者(尤其是非专业)和AI工具都只关注“让功能跑起来”,系统性地忽略了API密钥等敏感信息的安全管理(开发卫生),导致泄露风险极高。
  1. 01作者的一把DeepSeek Key从8月23日起被盗用,至9月22日共消耗¥80.58、1,752次请求、1.07亿 tokens,该Key是其3月创建的。
  2. 02排查发现,该Key在22个文件中以明文形式存在,包括:代码中的fallback值、多种.env文件、.env.example样例文件、部署脚本和docker-compose、测试文件、7份文档(修复报告、部署总结等),以及AI工具的项目记忆。
  3. 03部分项目仓库缺少.gitignore,或.gitignore仅忽略了.env而遗漏了.env.production等文件。
  4. 04作者反思称,自己作为运营背景的开发者,初期缺乏安全意识;AI工具为了完成任务“最省事”,会直接将Key嵌入代码和文档。
反方 / 局限
  • 作者给出的8条建议(如每个项目一把Key、只放环境变量、写.gitignore等)虽具体,但属于业界标准的DevSecOps最佳实践,对专业开发者而言是常识,新颖性有限。
  • 文章未讨论更高级的安全措施,如使用密钥管理服务(Vault)、启用IP白名单、最小权限原则等,对于已经有安全意识的读者参考价值有限。
6 分钟 · 5 卡片 · 12 资料
读原文 →

概念锚点

前置背景

平行视角

未来推演

延伸追问