返回思考与实践
AI时代,你的密码正在不断泄露 的题图

AI时代,你的密码正在不断泄露

亦湄(Joanna)

一个网站能正常注册、正常登录,看起来什么问题都没有。但有时候,真正危险的地方,恰恰藏在那些你完全看不见的后台逻辑里。尤其到了 AI 编程越来越普及的今天,系统做出来的速度越来越快,可“能跑”和“安全”从来不是一回事。你每天输入的密码、客户资料和业务数据,究竟有没有被好好保护,很多时候,表面根本看不出来。

AI时代,你的密码正在不断泄露

今天看到一张截图,让我后背一凉。

截图上是一个网站的注册页面。用户输入了邮箱和密码,点击注册,系统弹出一行提示:

"密码需要唯一。该密码已被用户 moon_rider88 使用。请选择一个不同的密码。"

正文插图-01正文插图-02

你看懂问题在哪了吗?

大多数人第一反应可能是:为什么要求密码唯一?或者:为什么要把别人的用户名写出来,这不就泄露了 moon_rider88 的账号信息吗?

这些都说得对。但最根本的问题,其实藏在更深的地方:

系统是怎么知道这个密码已经被用过的?

它得先看到 moon_rider88 的密码,把那个密码和当前输入的内容做对比,发现一样,然后告诉你"不行"。

这意味着什么?

意味着这个网站能把用户的密码,原原本本地读出来。

正文插图-03

这不是小问题

你可能听过一个词叫"撞库"。

就是黑客知道某个账号泄露的密码之后,去各种网站试着用同一个用户名和密码登录。而我们很多人,习惯在各种网站用同一个密码。一个网站漏了,其他平台也跟着失守。

但是:一个网站,压根就不应该能"看到"用户的密码。

正文插图-04

那怎么做才是对的?

你注册的时候输了个密码。好的系统,在你点下"提交"的那一瞬间,就应该:
立刻把你的密码变成一堆谁也看不懂的乱码存起来。
变成乱码之后,就再也变不回来了。

以后你登录的时候,再输一遍密码。系统把你新输的也变成乱码,跟之前存的乱码比一下——对得上,让你进;对不上,不让你进。

整个过程里,系统应该从头到尾都"看"不到你原来的密码。

你可能又会问:那要是像这个例子一样,两个人用了同一个密码呢?存的乱码不也一样吗?黑客拿到数据库,不还是能一次破解一大片?

正文插图-05

这个担心很对。

所以我建议的做法是:系统在把密码变成乱码之前,先往每个人的密码里偷偷加一段不一样的"小料"

你叫张三,给你加孜然
你叫李四,给你加番茄酱。

每个人的小料都不一样,而且都是系统自动加的,你自己完全不需要知道。

正文插图-06

这样一来,张三和李四就算用了同一个密码,存出来的乱码也完全不一样。
黑客拿到数据库,也没办法批量破解:他得张三算一遍、李四再算一遍,一千万个人就得算一千万遍,算到猴年马月也搞不定。

而且整个过程,你完全不用管。

你注册的时候,该输密码输密码,该点提交点提交。后面那一堆破事:

加料、变乱码、存数据库——全是系统自己在后台干的。

这是干活的人该操的心,不是你该操的心。

我认为,不仅是别的用户看不到你的密码,网站老板、管技术的、做开发的——所有人都看不到。这才叫靠谱。

而这套流程,不是花里胡哨的 AI 功能,不是炫酷的仪表盘大屏——它是一个系统最底线的尊严**。

连密码都不能安全存储的系统,你能放心把客户数据交给它吗?你能放心把业务放上去吗?

有手就能 Vibe coding?别闹

现在很多人说,有手就能 Vibe coding,程序员可以下岗了,AI 能搞定一切。

我不反对 AI 编程。我自己每天都在用,它能帮我把写代码的速度提升好几倍。

但"写得快"不等于"写得好"。代码跑得通,不等于系统靠得住。

正文插图-07

一个 AI 生成的注册功能,可能表面上一切正常——邮箱能填,密码能设,注册按钮能点。

它不会主动告诉你:
你的密码被明文存进数据库了。
你这个逻辑可以被任何人看到其他用户的信息。
这个"看起来跑通了"的功能,其实是一个巨大的安全漏洞。

Vibe coding 可以帮你把东西"做出来",但它不会帮你判断"做对了没有"。

所以我做项目的方式,从来不是"让 AI 写,写出来看看,能用就行"。

我做业务中台的时候,一定会先画草图——流程图画清楚,每个环节的输入输出想明白,再动手。
每一步的思路演示,是靠人脑想清楚之后,才交给工具去执行的。

正文插图-08正文插图-09

千万不能让 AI 编程变成"脚踩西瓜皮,滑到哪里算哪里"。那样滑出来的系统,外表光鲜,一推就倒。

企业 AI 搭建更是如此

企业 AI 的定制化搭建,也是同样的道理。

很多老板着急——"别人都在用 AI 了,我还没动,不行了,不赶趟了。"

急,我理解。但越急,越要清醒。

最核心的业务系统:客户数据、财务流水、供应链...那是公司的心脏。

你不能因为赶时间,就把心脏交给一个没磨合过的工具和人。

所以我一直的建议是:从小的、旁路的需求开始。

不是核心业务先不做,是先从边缘的、风险可控的场景入手——优化一个小流程、跑通一个数据分析看板、做一个销售训练模拟。

先做,再磨合,再建立信任。

你和 AI 应用搭建者之间的磨合,需要时间。
对方对你的业务理解有多深、交付的东西靠不靠谱......
这些不是在 PPT 上能看出来的,是一次一次小项目跑出来的。

老板已经苦没有 AI 久矣,但真不差这一点磨合和接触的时间。磨对了,后面的路才走得稳。

对技术保持敬畏,不是保守,是成熟。

如果有一天你的企业在用我帮忙搭建的系统,我希望你知道——你的数据,只有你自己能看到。❤️

亦湄(Joanna)的头像

ABOUT THE AUTHOR

关于作者

亦湄(Joanna)—— 懂企业里的人、流程和业务问题,也能把这些问题翻译成员工学得会、团队用得上、企业留得下的 AI 工作方式。

十五年企业管理实践,做过培训讲师,也亲手搭建 AI 应用。现在专注于企业 AI 场景化内训、落地陪跑和业务场景智能体。

SHARE

分享到

标签

# AI安全# 企业AI# 撞库# 黑客
本文标题
《AI时代,你的密码正在不断泄露》

版权声明:本文为亦湄(Joanna)原创内容。转载、摘编或引用时,请注明作者并保留原文链接;全文转载、商业使用或大幅改编,请事先联系作者取得授权。

文中引用的第三方资料、图片及商标,其权利归相应权利人所有。