# 在你用嘴再搓一个 App 之前，先看看这个

> 原标题：Read this before you vibe-code another app

- 来源：The Verge · AI
- 发布时间：2026-06-22T11:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/39969
- 原文：https://www.theverge.com/ai-artificial-intelligence/950844/vibe-coding-security-risks-apps

## 摘要

Bob Starr 用自然语言指挥 AI 写了个叫 Boomberg 的网站，上线几个月后才发现代码里藏着一个 SQL 注入漏洞。The Verge 这篇文章直接点明：靠感觉让 AI 生成的 App，安全上很可能是个筛子。文章目前还没把完整的攻击面列出来，但标题已经说得很重了。

## 推荐理由

The Verge 用一个真实案例把 vibe-coding 的安全风险摆到台面上，标题、案例、传播性都到位了。但文章目前只给了一个标题和一个例子，完整的攻击面还没展开，信息密度撑不起更高的分数。72 分卡在 featured 门槛上，合理。

## 锐评

The Verge 这篇东西更像一声哨子，提醒大家“感觉编程”（vibe coding）产出的 App 安全上很可能是个筛子。Bob Starr 用自然语言指挥 AI 写的 Boomberg 网站，跑了好几个月才偶然发现代码里藏着一个 SQL 注入漏洞。这个例子很典型：非专业开发者靠自然语言提需求，AI 生成代码，功能跑通了就以为完事了，但底层逻辑可能一塌糊涂。

文章目前没给出具体的技术分析，比如漏洞是怎么被注入的、AI 模型在哪个环节犯了错、有没有其他常见漏洞类型（XSS、权限绕过）的统计。它更像一个案例警告，而不是一份安全审计报告。所以我的判断是：问题真实存在，但严重程度和普遍性还需要更多数据支撑。如果你已经在用这种方式做面向用户的产品，最好立刻做一次代码审查和安全测试，别等用户数据泄露了再补救。
