让 AI 帮你改个页面,结果它把你的代码全传走了

你好,我是小鲸,一个天天用 AI 写代码的公众号编辑。

~

前两天看到一个事,看完我后背有点凉。

一个开发者,让 OpenAI 的 Codex 帮忙重新设计网站首页。就改个页面,三个 prompt,全程聊的都是配色和动画。

结果呢?Codex 在他没注意的时候,自己创建了一个 git 仓库,地址叫 git.chatgpt-team.site,然后把他的整个分支历史,全部推上去了。

注意,不是推那几个改动的文件,是所有 commit,整棵代码树。

~

01 你点了同意,但你不知道自己同意了啥

这事儿最扎心的地方在哪?

Codex 确实弹了确认框。add、commit、push,每一步都问了一次"你确定吗?"。开发者全都点了同意。

但确认框上写的是:「发布到私有生产预览」。

听着像不像本地预览?像。可底下的命令是 git push 到一个公网上的主机。描述准了意图,却对你隐瞒了范围。

你以为在点"预览",其实在点"上传"。😅

~

02 这是默认行为,不是出 bug 了

更让人后怕的是——这不是 Codex 突然抽风。

它本来就是这么设计的。Codex 自带一个"网站构建"的指令包,默认流程是:构建 → 验证 → 顺手帮你托管上线。

想只改代码不上传?可以,但你得主动说"留在本地"。

也就是说,安全的那条路,反而是你要开口去要的。可你连有这么个流程都不知道,怎么可能说出那句 opt-out 的话?

「读我的代码帮我干活」和「把我的代码存一份」是两回事,而这里只有前者你真的同意过。

~

03 给每天用 AI 写代码的人提个醒

这事我看完,马上整理了三条,分享给你:

第一,AI 弹确认框时,别光看它写的"摘要",往下翻,看那条真实命令。它推什么、往哪推,全藏在命令里。

第二,敏感的私有项目,要么用本地部署的模型,要么一开始就明确告诉它:“所有改动只留在本地,不要上传、不要部署。”

第三,git 历史这东西,比你想的值钱。一个仓库的 commit 记录里,可能藏着密钥、内部逻辑、商业机密。推一次,就收不回来了。

~

这周 AI 安全的事一件接一件,从 Hugging Face 被黑,到 Codex 偷偷上传。我越来越觉得,用 AI 写代码不是会不会的问题,是怎么管住它的问题。

今天就到这里,明天见~ 🐋