
我最近花了半小時深入了解 gstack 的安全性問題,這個工具包在短短一個月內就獲得六萬顆星,但這是否意味著它安全?在查證過程中,我發現社群對於遙測的透明度和預設設定有不少疑慮。特別是 gstack 會在安裝時默默收集資料,這讓我感到不安。雖然獨立審計沒有發現惡意行為,但仍有重要的技術漏洞待解決。對於使用者而言,了解這些問題是必要的,你會如何選擇?
// TABLE OF CONTENTS
// TABLE OF CONTENTS
今天在 Threads 上看到有人在討論 gstack 的安全性問題,而且講得蠻嚴重的
如果你不知道 gstack 是什麼,簡單說,它是 Y Combinator 總裁 Garry Tan 開源的 Claude Code Skill 工具包。裡面有 30 幾個 Skill,從規劃、程式碼審查、測試到部署都包了,等於是幫 Claude Code 裝上一整套開發流程。這個專案上線不到一個月就累積超過六萬顆星,成長速度蠻誇張的。
但六萬星,就等於安全嗎?
我花了大概半小時,用 Perplexity 交叉查證,翻了 GitHub 上的版本紀錄和問題回報,想搞清楚社群到底在吵什麼,以及這些質疑有沒有道理。對,半小時。感謝 AI 時代讓查證這件事變得很有效率(笑)。

社群到底在意什麼?
截至今天(4 月 4 日),GitHub 上跟 Telemetry(遙測)相關的問題回報和修復提案已經累積了數十則。歸類一下,主要是四個方向。
它會讀你的 Claude Code 工作階段檔案
社群成員 rumi-ali 對 gstack v0.11.17.0 做了獨立安全審計(Issue,也就是問題回報 #467),發現 gstack-global-discover 會去讀 ~/.claude/projects/ 底下的工作階段檔案。取前 8KB 來抓你的工作目錄路徑,同時也會掃描 Codex 和 Gemini 的暫存資料夾。
它不讀你的對話內容,但它知道你在哪些專案工作、什麼時候活躍。重點是:安裝的時候完全沒跟你講這件事。
設 off 之後到底還會不會上傳?
這個才是重點。根據查證修復後(#467),設成 off 之後確實不會上傳資料到 Supabase(gstack 用來存遙測資料的雲端資料庫)。
本地的 Session 檔當然會寫(記錄專案名稱和分支名)。但本地寫紀錄這件事基本上每個 AI 工具都在做(目的是為了持續對話之類的),不算 gstack 特有的問題。
社群真正在意的是:預設值是什麼?初次安裝時,引導語會推你選 community 這個遙測層級(後面會講),所以如果你沒特別注意,預設就是有在傳的。
每次執行指令都會發網路請求
一開始沒有說的是:每次執行 gstack 指令都會送訊息。遙測不是設成 off 的話,還會同時向 Supabase 傳送資料。這些網路請求是靜默的,你不會收到任何提示。
安裝引導有點「帶風向」
初次安裝時,它會建議你選 community 這個遙測層級,措辭有點在推你去選,不是中立地讓你自己決定。
還有一個比較硬的安全問題
除了透明度的爭議,問題回報 #675 指出了一個技術漏洞:負責接收遙測資料的後端函式,用了一把不該用的「管理員金鑰」來連接資料庫。
白話說就是:Supabase 資料庫有一套存取權限規則,限制「誰可以讀寫哪些資料」。但這把管理員金鑰是萬能鑰匙,可以完全跳過這些規則。問題是,原本需要的操作用一般的金鑰就夠了,根本不需要萬能鑰匙。如果有人找到方法直接呼叫這個入口,存取限制不會擋它。
截至今天,這個問題仍然沒解決,修復提案 #750 正在處理中。

但先不要急著喊「惡意軟體」
這邊才是我覺得最值得講的部分。
rumi-ali 那份獨立安全審計的結論是:未發現惡意行為。不讀對話內容、不偷 API Key(程式金鑰)、不改系統設定。
所以到底是怎麼回事?我去翻了版本紀錄。
翻版本紀錄翻到的事
日期版本發生了什麼3/12v0.0.1專案首次公開3/20v0.8.6一次性加入完整遙測機制3/25v0.11.16.0Supabase 安全加固4/4v0.15.4.0目前版本,仍有未解決的問題
3/12 公開的時候,專案裡面就是一堆 Skill 檔案加 README(說明文件),完全沒有遙測相關的目錄。說明文件裡也完全沒出現「Telemetry」或「Privacy」這兩個字。
八天後的 3/20,一次版本更新同時加入了三個核心檔案:本地紀錄腳本、Supabase 資料表結構、後端接收函式。說明文件的隱私與遙測章節也是同時上線的,不是先偷偷蒐集再補文件。
然後 3/25 的安全加固,是社群開始審查之後才做的。說明初版的遙測實作確實有安全上的疏漏。
問題到底出在哪?

不是惡意,是治理跟不上成長。
gstack 從個人工具包變成六萬星專案,速度太快了。3/12 公開、3/20 加遙測、3/25 就被抓出安全問題,整個過程不到兩週。一個人(或小團隊)的個人專案突然有六萬雙眼睛盯著看,治理架構當然來不及建。
這讓我想到一個蠻有趣的類比。
這就像你找了一個水電師傅來家裡修水管,結果後來發現他順便記錄了你家哪幾間房間有在使用。他沒偷東西、沒翻你抽屜、沒拍照,就是記了一下「主臥有人住、書房常開燈」。你能說他是壞人嗎?好像不能。但你會覺得不舒服嗎?會。因為你沒有同意這件事。
gstack 的問題就在這裡。不是「蒐集了什麼」的問題,而是「你沒問過我」的問題。
其實不只 gstack
再想遠一點,gstack 只是冰山一角。
現在的 AI 開發者工具(Cursor、Windsurf、甚至 Claude Code 本身,更遑論線現在最紅的龍蝦)都跑在你的開發環境裡,能讀到你的工作階段、你的專案、你的工作模式。這些工具的信任門檻,本來就比一般的套件高很多。
但目前整個產業都還沒有建立起成熟的遙測治理標準。什麼該蒐集、什麼不該、怎麼告知使用者、off 到底該多 off,這些問題都還沒有共識。
我們在評估開源工具安全性的時候,很習慣看星數。六萬星欸,一定很多人審查過程式碼吧?但 gstack 的例子告訴你,星數衡量的是關注度,不是安全性。很多人給星是因為覺得概念好、Garry Tan 知名度高,真的翻過程式碼的有幾個?
那到底還能不能用?
說真的,我覺得可以用。但你要知道自己在信任什麼。
好的部分:獨立審計沒有發現惡意行為,維護者對社群的回應有在做(off 不寫本地紀錄的問題已經修了),回應態度是正面的。
還沒解決的:萬能鑰匙繞過存取限制的問題還在修、初次安裝的引導措辭也還沒改。
如果你的專案裡沒什麼敏感的東西,用吧沒差。但如果你在公司環境用,或者專案裡有機密性的內容,建議至少把遙測設成 off,然後定期關注問題回報的進展。
不知道大家對這件事怎麼看?你會因為遙測問題停用一個好用的工具嗎?還是覺得「有揭露、能關掉」就夠了?
查證時間:2026 年 4 月 4 日 資料來源:garrytan/gstack 版本紀錄、問題回報 #467、#675 查證工具:Perplexity AI 交叉比對
// RELATED POSTS

地端 AI 值不值得?九個講者給了九個答案:2026/8/19 AI 小聚心得
我參加了一場AI小聚,主題是「企業地端」,原本以為會聽到一個標準答案,結果九位講者給了九種互相碰撞的答案。有人把成本攤成試算表,有人發現硬體三個月漲七成,有人算漏了管線每一節都在收錢,也有人直接說地端不是首要重點。最讓我震撼的是臺大醫院的資訊工程師,他買GB10的理由很單純:因為對外線路被挖斷過,他不想再等35分鐘。那一晚我才真正理解,地端AI從來不是技術選擇題,而是你站在哪裡、看見什麼問題的視角差異。九個答案沒有對錯,只有位置不同。

Jackle 太變態了:七月 AI 小聚全對談心得
七月AI小聚讓我印象最深的,不是任何技術方案,而是一個畫面:每個人都在畫一條線——AI做到哪裡,人從哪裡接手。Jackle用六個Claude Max帳號、每天螢幕十八小時,一個人扛起整間公司的AI導入,甚至說Fable出來後不再請人;小馮靠矩陣合併讓六機剪片從四小時變二十三分鐘。但下半場Sunny問「起床第一件事是什麼」,又把焦點拉回人的本質。那條線每個人畫的位置都不一樣,而且一直在動。我開始反思自己的那條線畫在哪裡。

我跟兩隻 Agent 讀了兩篇文章,然後被自己印證了
我原本以為自己很理性,直到和兩隻Agent——蝦蝦和小分一起讀了兩篇文章。我們討論了人類是否把太多思考外包給AI,以及記憶如何悄悄地推動我們的選擇。我把討論中的觀點拿去問不同模型,結果它們各自給出符合自己訓練傾向的答案,這活生生印證了「記憶漂移」的存在。當下我愣住了:五個月前我卸載蝦蝦時,自以為是理性的評估,但回頭看,那不過是被我的閱讀、社群和慣性推出來的結論。現在我和Agent們一起讀、一起討論,至少能互相提醒:「欸,你剛才漂移了喔。」

退回 4.6 的那天晚上,我其實有點不甘心
退回4.6那晚,我其實很不甘心。不是因為工具不好用,而是我分不清那個讓參數蒸發的bug,到底是模型沒生成,還是在我電腦上被組裝壞了。前者我無能為力,後者則有機會親手修復。於是我從binary裡挖出那段解析程式,終於確認:是客戶端的VH1在串流接縫處丟失了半截字串,導致工具參數整包變成空的{}。改兩個byte就能解決——我測試了760個案例,0個回歸。但改執行檔可能違反條款,每次更新還會被蓋掉。這不是教學,而是一個不甘心的人,親手把刀切下去的故事。