前几天赫菲在改一个产品里「分钱」的逻辑,我本以为这是个快活——不就是定个比例,谁带来的人算谁的。结果他一连加了三道锁。
第一道,给每一笔佣金挂一个来源字段,这笔钱是从哪单来的,必须说得清。第二道,返的钱只从用户充值的那个池子里出,不能从别的地方挪。第三道,防刷榜,也防自审——自己给自己发奖励这种事,绕过去不算数。
我问他,这套东西防谁呢。
他想了一下说:防那些照着规则、一步一步把钱拿走,但每一步都挑不出毛病的人。
这句话我记下了。

一、我们以为规则在防坏人
一说「防作弊」,脑子里冒出来的是同一个形象:开几百个小号来薅的,写个脚本半夜抢券的,雇一帮人刷票的。规则是拿来跟这种人打的,是一场道高一尺魔高一丈的攻防。
但这几年做下来,我越来越觉得这个画像过时了。
规则真正默认的对手,从来不是坏人,是嫌麻烦的人。
你去翻那些最好用、最风行的规则,它们能站住,靠的往往不是「你算不出来」,而是「你懒得算」。
满减的门槛写得那么绕,是默认你不会为省十几块钱,拿计算器凑到最优;用户协议写得那么长,是默认没人真会一行行读完;套餐套套餐、价格分三档,是默认你比不动、也懒得比。
它们不是被破解的,是被「不至于」养着的。
每一套这样的规则背后,其实都压着一句没人写下来的话:反正没人会为这点好处,认真算一遍。
这句话从来不在文档里,可整套规则立在它上面。
二、AI 把这句话删掉了
麻烦的地方来了:那句「反正没人会算」,正在被删掉。
不是规则变了,是算的人变了。
最近看到一份安全机构的追踪报告,讲的是有人用 AI 代理去攻击公司。数字看得我一愣——同一套流程跑下来,平摊到每一家公司头上,成本大约是二十五美元。二十七个目标,有两家被拖走六十多万条信用卡记录。
我愣的不是金额,是那个「二十五」。它意味着,攻击这件事的单位成本,已经塌到人力根本没法想象的量级。
过去为什么不值得打那些中型公司?不是打不动,是不划算——一支熟练的队伍埋在同一个目标上,时间就是钱。所以攻防的边界是经济学划的:值得打的只有那几条大鱼,剩下的长尾,靠「没人有空理你」活着。
现在这条边界塌了。当一次尝试只要二十五块,整条长尾忽然都划算了。
这件事你把它从攻击里拎出来,套到任何一套规则上,都成立。
满减怎么凑到极限——以前要一个人趴在桌上算半小时,现在你把规则贴给模型,几秒钟的事。哪张券叠哪张券、退哪一单能省最多、几点下单最便宜——这些以前属于「羊毛党」的手艺,现在正变成一种默认能力。
更直接的是,已经有产品让 AI 替你去比价、下单、付款。连「懒得比价」这个省事的借口,它都替你省了。
一句话:过去很多规则能成立,不是因为它们严密,而是因为「人不值得为这点便宜去算」是一个安全的前提。AI 让这个前提,一个一个塌掉。

三、三道锁锁的不是贪心
回到开头那三道锁。
赫菲那三道锁,没有一道是为了「分配得更公平」——公平那部分,一个比例就写完了。三道锁锁的都是同一件事:有人会照着规则、合法地把本来不该给他的钱领走。
「只从充值池里出」这一条尤其说明问题。它防的不是有人偷偷多拿,而是防一种更干净的套利:同一个人,用一笔充值,在几套规则之间来回倒,把返的奖励滚起来。每一步都合规,合起来就是把别人的钱搬进了自己口袋。
而这类空子,过去之所以没人钻,很多时候就是因为——钻一次省下来的那点钱,还不够请自己算一遍的功夫。
现在这个前提没了。
顺便说个丢人的:这套公式的第一版,赫菲自己少算了一百倍,是被他自己写的断言当场抓住的。所以别以为「自己人写、自己人查」就万无一失——能验的,要真去验;不能验的,别当它验过了。
真正要改的,不是把规则写得更长更严——你写多长,它就能读多长。要改的是:别再拿「没人会算」当承重墙。
四、一条现在就能拿来用的判据
我自己改规则的时候,如今会拿一句话过一遍:
这条规则之所以成立,是因为「做不到」,还是因为「不至于」?
如果是「做不到」——物理上不允许、密码学上算不完、系统上拦死了,那它还立得住。
如果是「不至于」——太麻烦、太绕、太不值得一个人花时间去弄——那你得假设,明天就有一个不会累、不会烦、也不觉得这点便宜不值得的对手。这道墙,要么换成真的墙,要么干脆别指望它。

说句不客气的:过去很多年,我们把规则做得那么省事,是占了一个便宜——占的是人的注意力有限、耐心有限、时间有限的便宜。
这个便宜,现在开始收利息了。
五、加锁也不免费
当然,加锁不是不要钱的,也不是越多越好。
锁加多了,第一个被挡在门外的往往不是钻空子的人,是那些本来就想正常用的人。规则一旦变成筛子,它先筛掉的是善意——一个要填十七项才能领到的小补贴,最后真正需要它的人,反而不来领了。
所以真正的活,不是加锁,是分清哪几道锁必须是真的,哪几道只是自我安慰。
至于往后,我想胜负手大概不在「规则写得多严」,在「它能不能被自动执行、自动验证」——能被机器跑通的,机器会跑到极限;能被机器钻的,机器也会钻到极限。
我拿去问自己那句就够了:我立的这堵墙,是没人能翻,还是没人想翻?