这周我们注意到一件小事:澳大利亚一个健身房预约网站的 API(应用程序接口,也就是网站后台跟前端对话的那套规矩)没有任何权限校验——意思是,任何人写的程序都能替别人取消预约。开发者 Simon Willison 用一个叫 OpenClaw 的 AI 工具实测了一下,发现真的能从等待名单第 4 位挤到第 3 位。

这件事听起来很蠢,但它戳中的是 2026 年 AI 落地里最被低估的一类风险:当 AI Agent(能自主操作的 AI 程序)开始替人点按钮、填表单、改数据库的时候,后台那套 2003 年写的接口规则还撑得住吗?

这是什么

简单说,OpenClaw 是一个开源的 AI Agent 实验项目,专门用来测试现实系统里有多少安全漏洞可以被 AI 自动化利用。这次它盯上的是 Gym-Booking(澳洲常见的小程序预约平台),核心问题只有一个:取消预约的 API 不验证「这条请求是不是本人发的」。

Simon 的实测很直白:他让 OpenClaw 模拟攻击,从等待名单第 4 位挤掉前面的人,整个过程没有触发任何风控。这不是黑客炫技,而是任何一个会写代码的人花半小时就能复现的事。

行业怎么看

支持方会说:这类研究正是 OpenClaw 的价值——白帽子(替企业找漏洞的安全研究者)用 AI 放大自己的效率,把原本需要手动测试的漏洞批量跑出来,对生态是好事。

但值得警惕的反面意见也有不少。第一,工具开源意味着攻击者也用得上;第二,这件事最让人不安的不是漏洞本身,而是漏洞被发现的途径——一个用户随手用 AI 试了试就成功了,说明这些系统压根没经过基本的安全审计;第三,Simon 本人这次没有事先通知平台方,是直接公开披露(full disclosure),这在安全圈是有争议的做法,有人认为应该先给企业修复时间窗。

对普通人的影响

对企业 IT:如果你家公司的后台系统还在用 2015 年前的接口规范,现在是时候让技术团队做一次「AI 视角」的安全巡检了——以前的攻击靠人,速度慢;现在 AI 一晚上能跑上百万次试探。

对个人职场:做产品、运营、采购的朋友,下一次跟技术部开会可以多问一句「我们的 API 有没有权限校验」——这不是技术细节,是业务连续性问题。

对消费市场:以后你在小程序抢名额、抢挂号、抢演唱会门票时遇到「明明排第 4 突然变第 7」,可能不是手慢,是被挤掉了。知道这件事本身就是一种防御。