一位开发者分享了自己用 AI 排查网站被恶意重定向的经历。第一次调查时,他描述症状、与 AI 逐文件排查,最终锁定并移除了可疑的外部统计脚本 51.la,问题看似解决。三周后同样的攻击出现在另一站点,这次他改用受影响页面的真实渲染 HTML(用触发攻击的浏览器 UA 和 IP 类型抓取),AI 立刻发现每页被注入了 83KB 恶意 JavaScript:内含微信浏览器检测、链接点击劫持和基于 cookie 的每日冷却逻辑。载荷藏在 WordPress 数据库的插件配置数据里,纯文件搜索永远找不到。
作者指出,向 AI 描述问题给的是「症状」,提供故障系统的原始输出才是「证据」。AI 只能基于可观察到的信息推理,症状经过你的过滤压缩,可能失真;证据才是实际发生的事。AI 默认倾向猜测有三个原因:你无意中限定了搜索范围,AI 会接受你划定的框架而不质疑答案是否在别处;流畅自信的输出掩盖了推理的不确定性,基于薄弱证据的诊断听起来和扎实诊断一样可信;症状往往指向错误的层级,浏览器里出现的重定向,根源可能在数据库表里。
作者现在把 AI 辅助调查拆成两步:先收集证据再找 AI,抓取真实输出、捕获日志、从问题源头层取原始数据;然后给 AI 证据而非故事,贴真实渲染的 HTML 而不是说「网站被重定向」,贴 profiler 输出而不是说「函数很慢」。同样的原则适用于调试、数据分析、写作反馈:错误信息是症状,完整堆栈加触发输入是证据;描述趋势是症状,原始数据集是证据。
一个自信的错误答案代价不止误判本身——它让你停止继续寻找真正的原因。AI 的推理能力不是瓶颈,证据管道才是。你带症状进去,AI 放大你的猜测;你带证据进去,AI 放大你的诊断。
#开发者 #工具 #AI #WordPress #安全 #Web开发 #调试
@DevToolboxHub
