跳到内容
AI路线图 - 从零到上线的75步

阶段 · 上线

63密钥和秘密

本页最贵的节点。请读完

别的都可以跳过——这个要读。

访问密钥就是某个服务的密码。你的 AI 的、数据库的、支付的。谁拿到它,谁就能做你能做的一切。包括花你的钱。

头号规则:密钥永远不进代码。 它们住在一个单独的文件里,不进历史、不上互联网。项目一开始就跟 AI 说清楚——它会自己把一切安排规矩。

为什么这么严重。互联网上机器人昼夜巡逻,专找暴露在外的密钥。不是「早晚被发现」——是几分钟就被找到。带着密钥的公开仓库,掏空账户比你烧壶水还快。

这不是吓唬人。一月份有个应用把一百五十万个访问密钥、三万五千个邮箱和用户私信摊在了外面——上线才三天。对五十个 AI 做的应用的审计发现,几乎十有其九数据库大门敞开。研究还说,AI 写的代码约四成五过不了基础安全检查。

结论不是「别用 AI」。结论是:不专门要求的话,AI 自己不考虑安全。所以要求它。直说:「查查这里有没有洞」「确认秘密不会进仓库」。它会做,只是默认不做。

我自己也有过一回:一个访问密钥写在了不该在的地方。收拾残局花了好几天。开头五分钟的细心便宜得多。