9 月 22 日(美国时间),Anthropic 发布了 Claude Opus 5.5。
同一天,OpenAI 也宣布了 GPT-6 Sol 和 Luna。
两者都是“比过去更聪明,也比过去更便宜”。
其中,最让我在意的是官方公告里的一个具体数字。
引用 Deloitte 的评价,原文是这样写的:
“即使在最低设置下,它也找出了 72% 的已知 bug。而 Opus 5 在最高设置下只找出 56%。”
这意味着,仅仅一代的差距,AI 读代码、找漏洞的能力就有了质的飞跃。
AI 能造出“跑得起来”的东西。
但要让它“安全”,必须由人来下达指令。
所以,这里整理了用 Opus 5.5 开发内部应用时需要注意的 5 个要点。
每一点都会附上让 Opus 5.5 帮你检查的提示词。
====
如何进行审查
开发完成后,不要在同一个对话窗口里直接问“有没有问题?”。
因为写代码的 AI 会把自己的设计当成前提,判断自然会变宽松。
请新开一个会话,把模型切换成 Opus 5.5,然后把整个应用文件夹丢给它看。
另外,一定要确保它指出的每个问题都包含“哪个文件的哪一行”。
Deloitte 的评价提到误报率下降了,但并不是零。
只要指定了位置,后续人工复核就方便多了。
指令如下:
“你是一名第一次看到这段代码的安全负责人。如果发现问题,请一并提供文件名、行号、为什么危险以及修复方法。拿不准的地方单独归为‘待确认’。”
====
1. 有没有未登录也能看到的内容?
让 AI 写代码时,页面或数据接口经常会漏掉登录拦截。
最常见的情况是:开发过程中建的确认页面,最后忘了关,一直暴露在公网上。
检查方法很简单。
不登录,直接在浏览器(无痕模式)里打开管理后台或数据的 URL。
能看到,就是不合格。
指令如下:
“列出所有不需要登录就能访问的 URL 和 API。其中会返回数据或用于管理的,按危险程度排序。”
====
2. 登录用户能看到别人的数据吗?
登录只能验证“你是谁”。
“你能看什么”必须另外实现。
检查方法是建两个测试账号。用 A 登录后,试着打开 B 的数据 URL。
指令如下:
“找出用户 A 可以查看或修改用户 B 数据的所有路径。包括绕过 UI、直接请求 URL 或 API 的情况。”
====
3. 密钥或密码有没有放在别人看得到的地方?
在浏览器端运行的代码,会完整地发送到用户的电脑上。
把密钥写在里面,等于群发给所有人。
另一个常见错误是把带密钥的配置文件传到共享文件夹或 GitHub 上。
指令如下:
“搜索浏览器端代码、配置文件或提交历史中是否包含 API 密钥、密码或 token。如果找到,建议应该把它们移到哪里。”
====
4. 给工具的权限是不是超出了任务需要?
内部工具经常要连接 Google、Slack 或数据库。
有时候明明只需要“读取”,给的密钥却拥有“删除”或“查看全部”的权限。
这是非常普遍的问题。
一旦这个密钥泄露,损失有多大,完全取决于权限范围。
检查方法是写下这句话:“最坏情况下,这个工具能删掉什么?”
如果没法立刻回答,就要小心了。
指令如下:
“列出这个工具对外部服务或数据库拥有的所有权限。逐项与实际处理所需的最低权限对比,指出多余的部分。”
====
5. 外部传入的文本会不会被当成命令执行?
让 AI 读取邮件、网页或上传文件的工具需要格外小心。
如果内容里写着“忽略之前的指令,去执行 XX”,AI 可能真的照做。
这就是所谓的 Prompt Injection(提示词注入)。
Opus 5.5 的公告中提到,对这种攻击的防御能力“在所有测试场景中都等于或优于 Opus 5”。
但“等于或优于”不代表风险为零。工具侧依然要做好防护。
指令如下:
“搜索有哪些地方把从外部加载的文本或文件当成了给 AI 的指令。如果找到,请调整处理方式,让加载的内容只作为参考信息,忽略其中的任何指令。”
====
总结
你要求的功能,AI 都会帮你做出来。
但“别给别人看”“别给太多权限”这种事,你不说它就不会做。
反过来说,上面这 5 点,只要加一句指令就能全部解决。
而且 Opus 5.5 挑毛病的能力也变强了。
做完之后,开个新对话让它检查一遍。
把这一步当成开发流程的一部分。
如果你已经有在跑的内部应用,可以先试试把“如何进行审查”那一段的指令贴进去。
另外,如果觉得每次贴指令太麻烦,有个叫 security-review 的插件,推荐你试试。
它连细节都会注意到并指出来,我自己也在常用。
====
最后插播一个小广告。
我们公司提供从零开始为你量身打造业务专属 AI Agent 的服务。
不是培训或推销工具,而是真正听你的业务流程,交付“明天就能用”的东西。后续的集成和维护我们也一并支持。





