网易首页 > 网易号 > 正文 申请入驻

Cursor用户栽了:100个生产级应用扫描,67%藏高危漏洞

0
分享至


去年有个段子在开发者群里疯传——"Cursor写代码,老板以为我请了10个外包"。现在这笑话不好笑了。有人真去查了100个用Cursor写的生产应用,67%带着关键漏洞上线,平均每个应用埋了3.2颗雷。

这不是实验室数据。扫描对象全是GitHub上的真家伙:SaaS工具、内部仪表盘、电商站点、API后端。作者通过.cursorrules文件和Cursor风格的提交记录筛选,专挑已部署的实战项目。

结果比斯坦福那篇"AI辅助代码45%含漏洞"的论文还难看。差距很好理解:学术界测的是实验环境,这次扫的是用户真金白银跑起来的业务。

43%的应用在裸奔:IDOR漏洞成重灾区

最常见的漏洞蠢到让人发笑——如果它不是真的在生产环境里的话。

Cursor生成API路由时,习惯从URL取ID直接查库返回。不加身份校验,不问"这人有没有权限看这条数据"。改个数字就能读到别人的发票:金额、付款状态、客户姓名,全暴露。

OWASP把它列为漏洞排行榜第一,修复只需一行代码:在查询条件里补上userId校验。Cursor从来不加。它的优化目标是"能跑通",不是"谁能看"。


43%的应用栽在这个模式上。不是边缘案例,是核心数据接口。

31%把门锁反了:认证中间件的致命!号

更魔幻的是认证逻辑写反的情况。代码长这样:

if (token存在) → 踢去登录页;if (token不存在) → 放行

少了一个感叹号。if(token)变成if(!token),整个保护机制原地反转。登录用户被赶走,没登录的访客畅通无阻。

这bug的阴险之处在于:开发者自己永远测不出来。你开着session调试,被重定向了可能还以为是缓存问题。攻击者清掉cookie进来,面对的却是完全敞开的系统。

作者说他第一次在生产环境看到这行代码时,盯着屏幕愣了30秒。


28%的SQL注入与密钥裸奔

剩下的问题清单同样刺眼。28%的应用存在SQL注入风险,不是那种需要复杂构造的边角案例,是直接拼接用户输入进查询语句。还有硬编码密钥提交到GitHub的、把数据库密码写进前端配置的、CORS设为*允许任意来源的。

这些都不是Cursor独有的问题。人类开发者同样犯错。区别在于:人类写错一次,下次可能长记性;AI每次"长记性"都需要有人在提示词里反复强调,而大多数人不会。

ShipSafe的扫描报告里有个细节:漏洞密度最高的应用有14处关键问题。作者没透露具体项目,但提到是"一个看起来挺正规的SaaS产品",有付费用户,有完整文档,有CI/CD流程。

漏洞藏得深吗?不深。OWASP Top 10里的经典款,安全入门课的第一周内容。

Cursor的回应很标准:他们在文档里加了安全提示,建议用户审查AI生成的代码。但"建议"和"默认安全"是两回事。当工具把生成速度做到极致,审查就成了可选步骤——而可选步骤通常被跳过。

一个值得玩味的对比:同一批扫描里,手动代码审查过的Cursor项目,漏洞率降到12%。问题不在AI本身,在"AI生成=可以直接用"的心理捷径。

作者最后放了个数据点:扫描完成后他给其中12个项目的维护者发了私信,3人回复,1人修了漏洞,2人说"谢谢提醒但我们很忙"。

剩下9封邮件,已读未回。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
理想车主专享五一假期高速免费?客服回应:高速免费是国家政策,与是否为理想车主没有关系

理想车主专享五一假期高速免费?客服回应:高速免费是国家政策,与是否为理想车主没有关系

新浪财经
2026-05-01 20:55:25
英媒:吴宜泽16岁曾住无窗公寓,如今距世锦赛冠军50万英镑仅一步之遥

英媒:吴宜泽16岁曾住无窗公寓,如今距世锦赛冠军50万英镑仅一步之遥

懂球帝
2026-05-03 14:40:05
王鸥官宣单身:不卖惨的单亲妈妈,打了一手温情牌

王鸥官宣单身:不卖惨的单亲妈妈,打了一手温情牌

东方不败然多多
2026-05-03 19:36:04
开国将军回乡探亲,发现哥哥正准备出门要饭,当地官员却富得流油

开国将军回乡探亲,发现哥哥正准备出门要饭,当地官员却富得流油

纪实文录
2025-06-12 15:24:25
2026北京车展模特图集

2026北京车展模特图集

苏雨农的长镜头
2026-05-03 12:29:26
顾不上伊朗了!不到24小时,以色列连遭2大重击,内塔或将卸任

顾不上伊朗了!不到24小时,以色列连遭2大重击,内塔或将卸任

素衣读史
2026-04-30 21:54:03
他是湖南省委原书记,贺元帅的女婿,58岁重回部队,后任武警政委

他是湖南省委原书记,贺元帅的女婿,58岁重回部队,后任武警政委

老谢谈史
2026-05-04 07:50:13
1711年康熙收到密报:公主被蒙古驸马踹死,康熙报复手段令人胆寒

1711年康熙收到密报:公主被蒙古驸马踹死,康熙报复手段令人胆寒

老谢谈史
2026-05-03 07:55:58
日本姑娘游中国上海后坦言:日本与中国的差距,比想象中大得多

日本姑娘游中国上海后坦言:日本与中国的差距,比想象中大得多

瓜哥的动物日记
2026-05-03 20:38:15
和刘涛分手后,他常年定居上海,如今身价过亿,年过60却依旧单身

和刘涛分手后,他常年定居上海,如今身价过亿,年过60却依旧单身

一盅情怀
2026-04-28 12:22:02
国羽无缘卫冕尤伯杯 三次成为韩国夺冠“背景板”

国羽无缘卫冕尤伯杯 三次成为韩国夺冠“背景板”

体坛周报
2026-05-04 07:48:43
米切尔亲承徐昕收到NBA试训,会全力帮忙,而徐昕致谢教练组培养

米切尔亲承徐昕收到NBA试训,会全力帮忙,而徐昕致谢教练组培养

篮球资讯达人
2026-05-03 23:47:24
南昌王朱兴隆:尴尬的太祖长兄,宁可全族降一等,也绝不封亲王

南昌王朱兴隆:尴尬的太祖长兄,宁可全族降一等,也绝不封亲王

娱乐圈的哔哔王
2026-05-04 08:54:20
赵又廷一家三口五一出游,46岁高圆圆体态真好,散步都像在走台步

赵又廷一家三口五一出游,46岁高圆圆体态真好,散步都像在走台步

八怪娱
2026-05-02 14:14:03
疑似iPhone 18 Pro真机突然曝光,可能长这样

疑似iPhone 18 Pro真机突然曝光,可能长这样

搞机小帝
2026-05-04 00:03:13
斯诺克赛程:决出冠军,80后名将或翻车,吴宜泽复刻赵心童成就?

斯诺克赛程:决出冠军,80后名将或翻车,吴宜泽复刻赵心童成就?

刘姚尧的文字城堡
2026-05-04 09:37:01
菲政坛风云突变!关键五票倒戈,马科斯弹劾莎拉失败

菲政坛风云突变!关键五票倒戈,马科斯弹劾莎拉失败

兰妮搞笑分享
2026-05-04 09:15:58
台海局势骤然升级,解放军全域围堵震慑,美国不仁郑丽文绝不妥协

台海局势骤然升级,解放军全域围堵震慑,美国不仁郑丽文绝不妥协

栗子熟了呀
2026-05-04 08:59:14
广东单亲父亲苦熬19年,送儿子进美国名校,孩子却永远离开了

广东单亲父亲苦熬19年,送儿子进美国名校,孩子却永远离开了

糖逗在娱乐
2026-05-02 18:11:47
古籍记载龙长虎短手相 无名指更长之人晚年多有四种人生结局

古籍记载龙长虎短手相 无名指更长之人晚年多有四种人生结局

唠叨说历史
2026-03-31 14:25:43
2026-05-04 10:35:00
Ping值焦虑
Ping值焦虑
有态度网友ytd
1997文章数 31关注度
往期回顾 全部

科技要闻

OpenAI“复活”了QQ宠物,网友直接玩疯

头条要闻

牛弹琴:特朗普大怒使出三板斧报复 德国还是怂了

头条要闻

牛弹琴:特朗普大怒使出三板斧报复 德国还是怂了

体育要闻

曼联3-2双杀利物浦!提前三轮锁定欧冠资格 梅努制胜

娱乐要闻

黄晓明五一带娃去游乐场 父子幸福同框

财经要闻

魔幻的韩国股市,父母给婴儿开户买股票

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

亲子
旅游
手机
家居
数码

亲子要闻

这个锁只防君子不防小人

旅游要闻

视频丨从歇脚地到打卡地 库车老城激活文旅新动能

手机要闻

苹果iOS 27将重心转向AI;黄仁勋称英伟达中国市场份额已降为零

家居要闻

灵动实用 生活艺术场

数码要闻

联合创新推出2410F 2026款显示器:FHD 120Hz屏仅599元

无障碍浏览 进入关怀版