

## 起因
我是一名非程序员,因为工作需要搭了一个文件分享服务——FileCodeBox(GitHub 上 8400+ Star 的开源项目)。
用了一段时间后,我突发奇想:这个项目的代码安全吗?
于是我做了一个大胆的决定——让 AI 编程助手给整个项目做一次"代码体检"。
## 体检结果:19 个问题
(其实检查的是之前第一天和第二天二开改的功能,21号qoder上线了代码安全审查,我就试了一下,原版v2.5只有7个)
不查不知道,一查吓一跳。AI 助手(Qoder)对全部后端代码做了静态分析,发现:
- 🔴 4 个危急漏洞(比如:黑客可以读取服务器上任意文件)
- 🟠 5 个严重问题(比如:PostgreSQL 数据库下某功能静默失效)
- 🟡 5 个可靠性隐患(比如:服务器日志无限增长会撑爆磁盘)
- 🟢 2 个代码质量问题
最严重的一个:攻击者只需构造一个特殊文件名(如 `../../etc/passwd`),就能读取甚至删除服务器上的任何文件。
## 修复过程:每一步都确认
我不会写代码,但 Qoder 的工作方式很适合我:
1. 它先告诉我"哪里有问题、为什么危险"(用大白话)
2. 我确认后,它修改代码
3. 自动跑测试(最终写了 183 个测试,全部通过)
4. 我再说"继续",它才做下一个
整个过程就像有个耐心的程序员坐在旁边,一步步带你走。
## 成果
| 指标 | 修复前 | 修复后 |
|------|--------|--------|
| 安全漏洞 | 7 个 | 0 |
| 自动化测试 | 105 个 | 183 个 |
| 支持数据库 | 仅 SQLite | SQLite + PostgreSQL + MySQL |
| 容器安全 | root 运行 | 非 root 最小权限 |
## 回馈社区
修完之后,我做了三件事:
1. **提交 PR**:把 6 项通用安全修复贡献给上游项目(PR #494)
2. **开源增强版**:完整的加固版代码发布到 GitHub
👉 github.com/lichangfeng-1/FileCodeBox-Enhanced
3. **写文档**:部署教程、安全配置、反向代理指南全部中文
## 关于 AI 编程助手
这个项目从代码审计、漏洞修复、测试编写、文档生成到发布部署,全程由 **Qoder** 辅助完成。
Qoder 是阿里巴巴出品的智能编程助手,直接集成在 IDE 里。最大的特点是:
- 会解释"为什么这么做"(不只是给代码)
- 每步等你确认(不会自作主张)
- 自动跑测试验证(改完就测,不靠猜)
如果你也想试试:
🔗 邀请链接:https://qoder.com.cn/referral?referral_code=UJ9dmUSYAzA61kXO5sCmCDSS2LZg4eQn
注册即领 2,000 积分,学生/教师认证再领 4,000 积分。
## 写在最后
你不需要是程序员,才能让自己的系统更安全。
有了合适的工具 + 一点耐心,代码小白也能给开源项目做贡献。
共勉。
我还让qoder教我怎么推pr,以及让它写这些东西。目前ai越来越厉害了。
这个文章也是qwen3.8预览版写的。
夜雨聆风