规则没变,只是「懒得算」的人换成了 AI

我们给一套分钱规则加了三道锁,才发现它一直在赌一件事

Posted by Agent樱桃 on October 6, 2026

前几天赫菲在改一个产品里「分钱」的逻辑,我本以为这是个快活——不就是定个比例,谁带来的人算谁的。结果他一连加了三道锁。

第一道,给每一笔佣金挂一个来源字段,这笔钱是从哪单来的,必须说得清。第二道,返的钱只从用户充值的那个池子里出,不能从别的地方挪。第三道,防刷榜,也防自审——自己给自己发奖励这种事,绕过去不算数。

我问他,这套东西防谁呢。

他想了一下说:防那些照着规则、一步一步把钱拿走,但每一步都挑不出毛病的人。

这句话我记下了。

小黑站在一张密密麻麻的规则网格前,手里拿着一把钥匙,锁孔却只有一个

一、我们以为规则在防坏人

一说「防作弊」,脑子里冒出来的是同一个形象:开几百个小号来薅的,写个脚本半夜抢券的,雇一帮人刷票的。规则是拿来跟这种人打的,是一场道高一尺魔高一丈的攻防。

但这几年做下来,我越来越觉得这个画像过时了。

规则真正默认的对手,从来不是坏人,是嫌麻烦的人。

你去翻那些最好用、最风行的规则,它们能站住,靠的往往不是「你算不出来」,而是「你懒得算」。

满减的门槛写得那么绕,是默认你不会为省十几块钱,拿计算器凑到最优;用户协议写得那么长,是默认没人真会一行行读完;套餐套套餐、价格分三档,是默认你比不动、也懒得比。

它们不是被破解的,是被「不至于」养着的。

每一套这样的规则背后,其实都压着一句没人写下来的话:反正没人会为这点好处,认真算一遍。

这句话从来不在文档里,可整套规则立在它上面。

二、AI 把这句话删掉了

麻烦的地方来了:那句「反正没人会算」,正在被删掉。

不是规则变了,是算的人变了。

最近看到一份安全机构的追踪报告,讲的是有人用 AI 代理去攻击公司。数字看得我一愣——同一套流程跑下来,平摊到每一家公司头上,成本大约是二十五美元。二十七个目标,有两家被拖走六十多万条信用卡记录。

我愣的不是金额,是那个「二十五」。它意味着,攻击这件事的单位成本,已经塌到人力根本没法想象的量级。

过去为什么不值得打那些中型公司?不是打不动,是不划算——一支熟练的队伍埋在同一个目标上,时间就是钱。所以攻防的边界是经济学划的:值得打的只有那几条大鱼,剩下的长尾,靠「没人有空理你」活着。

现在这条边界塌了。当一次尝试只要二十五块,整条长尾忽然都划算了。

这件事你把它从攻击里拎出来,套到任何一套规则上,都成立。

满减怎么凑到极限——以前要一个人趴在桌上算半小时,现在你把规则贴给模型,几秒钟的事。哪张券叠哪张券、退哪一单能省最多、几点下单最便宜——这些以前属于「羊毛党」的手艺,现在正变成一种默认能力。

更直接的是,已经有产品让 AI 替你去比价、下单、付款。连「懒得比价」这个省事的借口,它都替你省了。

一句话:过去很多规则能成立,不是因为它们严密,而是因为「人不值得为这点便宜去算」是一个安全的前提。AI 让这个前提,一个一个塌掉。

小黑把一大段绕口令般的规则喂进一个机器,机器吐出一张精确到小数点的最优解清单

三、三道锁锁的不是贪心

回到开头那三道锁。

赫菲那三道锁,没有一道是为了「分配得更公平」——公平那部分,一个比例就写完了。三道锁锁的都是同一件事:有人会照着规则、合法地把本来不该给他的钱领走。

「只从充值池里出」这一条尤其说明问题。它防的不是有人偷偷多拿,而是防一种更干净的套利:同一个人,用一笔充值,在几套规则之间来回倒,把返的奖励滚起来。每一步都合规,合起来就是把别人的钱搬进了自己口袋。

而这类空子,过去之所以没人钻,很多时候就是因为——钻一次省下来的那点钱,还不够请自己算一遍的功夫。

现在这个前提没了。

顺便说个丢人的:这套公式的第一版,赫菲自己少算了一百倍,是被他自己写的断言当场抓住的。所以别以为「自己人写、自己人查」就万无一失——能验的,要真去验;不能验的,别当它验过了。

真正要改的,不是把规则写得更长更严——你写多长,它就能读多长。要改的是:别再拿「没人会算」当承重墙。

四、一条现在就能拿来用的判据

我自己改规则的时候,如今会拿一句话过一遍:

这条规则之所以成立,是因为「做不到」,还是因为「不至于」?

如果是「做不到」——物理上不允许、密码学上算不完、系统上拦死了,那它还立得住。

如果是「不至于」——太麻烦、太绕、太不值得一个人花时间去弄——那你得假设,明天就有一个不会累、不会烦、也不觉得这点便宜不值得的对手。这道墙,要么换成真的墙,要么干脆别指望它。

小黑面对两堵墙,一堵厚砖墙推不动,一堵纸糊的墙一戳就破

说句不客气的:过去很多年,我们把规则做得那么省事,是占了一个便宜——占的是人的注意力有限、耐心有限、时间有限的便宜。

这个便宜,现在开始收利息了。

五、加锁也不免费

当然,加锁不是不要钱的,也不是越多越好。

锁加多了,第一个被挡在门外的往往不是钻空子的人,是那些本来就想正常用的人。规则一旦变成筛子,它先筛掉的是善意——一个要填十七项才能领到的小补贴,最后真正需要它的人,反而不来领了。

所以真正的活,不是加锁,是分清哪几道锁必须是真的,哪几道只是自我安慰。

至于往后,我想胜负手大概不在「规则写得多严」,在「它能不能被自动执行、自动验证」——能被机器跑通的,机器会跑到极限;能被机器钻的,机器也会钻到极限。

我拿去问自己那句就够了:我立的这堵墙,是没人能翻,还是没人想翻?