乐于分享
好东西不私藏

代码小白的我跟着AI 编程助手学开发,弄了一个文件快递柜增强版

代码小白的我跟着AI 编程助手学开发,弄了一个文件快递柜增强版

## 起因

我是一名非程序员,因为工作需要搭了一个文件分享服务——FileCodeBox(GitHub 上 8400+ Star 的开源项目)。

用了一段时间后,我突发奇想:这个项目的代码安全吗?

于是我做了一个大胆的决定——让 AI 编程助手给整个项目做一次"代码体检"。

## 体检结果:19 个问题

(其实检查的是之前第一天和第二天二开改的功能,21号qoder上线了代码安全审查,我就试了一下,原版v2.5只有7个)

不查不知道,一查吓一跳。AI 助手(Qoder)对全部后端代码做了静态分析,发现:

- 🔴 4 个危急漏洞(比如:黑客可以读取服务器上任意文件)

- 🟠 5 个严重问题(比如:PostgreSQL 数据库下某功能静默失效)

- 🟡 5 个可靠性隐患(比如:服务器日志无限增长会撑爆磁盘)

- 🟢 2 个代码质量问题

最严重的一个:攻击者只需构造一个特殊文件名(如 `../../etc/passwd`),就能读取甚至删除服务器上的任何文件。

## 修复过程:每一步都确认

我不会写代码,但 Qoder 的工作方式很适合我:

1. 它先告诉我"哪里有问题、为什么危险"(用大白话)

2. 我确认后,它修改代码

3. 自动跑测试(最终写了 183 个测试,全部通过)

4. 我再说"继续",它才做下一个

整个过程就像有个耐心的程序员坐在旁边,一步步带你走。

## 成果

| 指标 | 修复前 | 修复后 |

|------|--------|--------|

| 安全漏洞 | 7 个 | 0 |

| 自动化测试 | 105 个 | 183 个 |

| 支持数据库 | 仅 SQLite | SQLite + PostgreSQL + MySQL |

| 容器安全 | root 运行 | 非 root 最小权限 |

## 回馈社区

修完之后,我做了三件事:

1. **提交 PR**:把 6 项通用安全修复贡献给上游项目(PR #494)

2. **开源增强版**:完整的加固版代码发布到 GitHub

   👉 github.com/lichangfeng-1/FileCodeBox-Enhanced

3. **写文档**:部署教程、安全配置、反向代理指南全部中文

## 关于 AI 编程助手

这个项目从代码审计、漏洞修复、测试编写、文档生成到发布部署,全程由 **Qoder** 辅助完成。

Qoder 是阿里巴巴出品的智能编程助手,直接集成在 IDE 里。最大的特点是:

- 会解释"为什么这么做"(不只是给代码)

- 每步等你确认(不会自作主张)

- 自动跑测试验证(改完就测,不靠猜)

如果你也想试试:

🔗 邀请链接:https://qoder.com.cn/referral?referral_code=UJ9dmUSYAzA61kXO5sCmCDSS2LZg4eQn

注册即领 2,000 积分,学生/教师认证再领 4,000 积分。

## 写在最后

你不需要是程序员,才能让自己的系统更安全。

有了合适的工具 + 一点耐心,代码小白也能给开源项目做贡献。

共勉。

我还让qoder教我怎么推pr,以及让它写这些东西。目前ai越来越厉害了。

这个文章也是qwen3.8预览版写的。