“睡醒后发现云服务账单变成了几百万元。”这类帖子经常出现在 Vibe Coding 社区里,连读者都看得心惊肉跳。一个兴趣项目做的应用,竟然带来了一个月工资的账单。可怕的是,这并不是只有特别粗心的人才会遇到的事故。不懂计费结构,任何人都可能遇到。
好在,账单爆炸的原因比较固定,因此提前安装安全措施,就能从源头阻断大多数问题。 每项服务只需 5 分钟。本期将介绍账单从哪里产生、费用如何爆炸,以及如何设置这套 5 分钟安全措施。
账单的 3 大来源
用 Vibe Coding 制作的应用,费用大多来自三个地方。
1. AI API — 按 Token 计费。 OpenAI 等 AI 服务会按Token这个单位收费。可以粗略地把 Token 理解为“文字碎片”。容易忽略的是,你发送的问题(输入)和 AI 给出的回答(输出)两边都会计费,而且性能越好的模型,Token 单价可能高出数倍。整篇发送长文档的功能,以及每次都重新发送完整对话的聊天机器人,费用会比想象中更快累积。
2. DB — 存储容量和读写次数。 DB(仓库)会按存放物品的数量(存储容量)和开关仓门的次数(读写)计费。容量会逐渐增长,但代码出错时,读写次数可能瞬间暴增。
3. 托管 — 流量和执行时间。 Vercel 等服务器会按发送给访客的数据量,以及后端代码实际运行的时间计费。未经压缩的大型图片和耗时任务都会推高费用。
账单爆炸的 3 条路径
路径 1:密钥被盗。 这就是第 2 期讲过的事故。机器人捡到暴露的 API 密钥后,用你的公司卡肆意消费。它破坏力最大,也最常见。
路径 2:代码无限循环。 这是没有外部窃贼却自毁的情况。如果 AI 编写的代码里藏着“每次刷新页面都重新读取 DB,而这次读取又触发下一次刷新”的回路,那么即使只有一个用户坐着不动,每秒也会调用 DB 和 AI 数十次。应用看起来一切正常,仪表盘中的调用次数却疯狂上涨,这是它的典型特征。部署前,让 AI“检查是否存在反复调用 API 或 DB 的代码”即可预防。
路径 3:意外流量。 应用突然走红(好问题),或者机器人涌入(坏问题)。无论哪一种,没有防护都会让账单变大。
5 分钟安全措施:上限与提醒
这是本期的核心。三个来源的仪表盘都有**支出上限(spending limit)和预算提醒(budget alert)**功能。现在进入每个账户,只需设置两项功能。
- 每月支出上限:“超过这个金额就停止服务。”兴趣项目应设置为自己能承受的低金额,例如 1 万~5 万韩元。达到上限后应用会停止,但兴趣应用停一天和收到几百万元账单,哪个更好根本无需比较。
- 预算提醒:“达到这个金额时发送邮件。”设置在上限约 50% 的位置,就能在账单继续增长时及时发现。
不同服务的菜单名称略有差异,但通常叫 Billing、Usage、Budget、Spending limit。找不到时,可以问 AI:“在 OpenAI 中,设置每月支出上限的菜单在哪里?”它会立即告诉你。即使只使用免费套餐,也值得设置提醒。正如第 6 期所见,免费额度用尽也是“昨天还能用,今天却不能用”的隐形原因。
第 2 期的原则在这里再次成为防线:密钥只能放在后端。 只要密钥不泄露,路径 1 就会被彻底阻断。
如果已经中招
收到账单、心都凉了的时候,请按以下顺序处理。
- 先止血。 如果怀疑被盗,立即撤销并重新生成密钥(第 2 期);如果怀疑是无限循环,暂停部署或下线问题功能。
- 确认原因。 查看各服务仪表盘中的 Usage 图表,就能知道从什么时候开始、哪些调用出现了暴增。
- 联系支持团队。 尤其是第一次事故,如果原因是被盗或误操作,说明情况后获得费用减免的案例其实不少。反正问了也没有损失,务必联系。
- 设置防止复发的措施。 这次一定要设置好上面的上限和提醒。
总结
- 费用来自三个地方:AI API(Token)、DB(容量和读写)、托管(流量和执行时间)。
- 账单爆炸的路径有三种:密钥被盗、代码无限循环、意外流量。
- 最好的防御只需为每项服务设置 5 分钟:每月支出上限 + 预算提醒。
- 部署前让 AI 检查“重复调用代码”,并且只把密钥放在后端。
- 如果已经中招,顺序是:止血 → 确认原因 → 联系支持团队 → 安装安全措施。
下一期是本系列的最后一期。我们将把接收用户前必须确认的最低限度安全检查清单,以及从第 1 期延续至今的地图,整理到一张图中。

![[Vibe Coder #7] 避免账单爆炸:AI API、DB、托管的计费结构与 5 分钟安全措施 封面图](/assets/images/posts/0d58c5aa-a507-4618-873b-884467859592/cloud-bill-shock-limits-1.jpg)