AMAZINGINDEX.COM 日报快照
59.1
VOL. 2026.07
2026.07.21
← 返回 2026.07.21 日报
日报快照 · Daily Snapshot
NO. 014

OpenCode 被批安全灾难

#ARTICLE HackerNews 2026.07.21
推荐指数 67.0 NO. 014 · 2026.07.21
发布2026/07/20Score349Comments232

开源 AI 编程工具 OpenCode(GitHub 161k stars)遭安全研究员严厉批评,指其 TypeScript 架构存在严重安全漏洞,权限控制形同虚设。该文 HN 热度极高(349 upvotes / 232 评论),折射出开源 AI 工具快速扩张时安全审计严重滞后的行业隐患。

OpenCode 的爆火路径和早期 VS Code 插件生态类似——靠 GitHub stars 和社交媒体传播,但缺乏企业级安全审查。161k stars 的项目如果核心架构是"让 LLM 直接执行 shell 命令",这相当于把 Cursor 的 composer 模式去掉所有沙箱,本质上是用 TypeScript 重写了一个更危险的 AutoGPT。

对比来看,Cline 和 Continue 这些同类工具至少明确区分了 read-only 和 write 权限,而 OpenCode 的默认配置据作者分析是全开。如果你团队已经在用,建议立刻检查两点:是否限制了文件系统访问范围,LLM 生成的命令是否经过人工确认。不是不能用,是不能无脑用。

负面 199 条评论

核心争论:OpenCode 安全漏洞严重且维护瘫痪,但免费额度使其仍有用户

josh-wrale

Related post of mine: https://news.ycombinator.com/item?id=48946283

alightsoul

This could be a series of issues on the opencode repo

wren6991

yes, and they could all be closed by the stale bot

替代方案: PiCodexMimoGeminiQwenAMPOllama cloudCodebuff
查看原文 →