别人因为一个代码 Bug,Cloudflare 账单欠了上万美元。看到这个案例,卫斯理回头检查了自己项目的支付方式,然后做了一件事:把绑定的信用卡换成一张只存几十美元的虚拟卡。

这不是什么高深的风控系统,就是一个物理隔离的思路——万一真被恶意刷量,扣款失败的原因只会是这张卡额度不够,而不是从主力信用卡里被划走一大笔。

官方提醒为什么不够用

问题出在响应速度上。云服务的计费系统不是实时结算的,等官方提醒发过来,钱可能已经花出去了。预警是事后通知,不是事前拦截。

卫斯理的做法绕开了这个时间差:不去赌提醒够不够快,而是直接把可能的最大损失锁死在一张卡的额度里。几十美元,就是他能承受的上限。

Serverless 缺一道硬开关

更根本的问题在云厂商这边。卫斯理指出,目前多数 Serverless 服务依赖的是事后通知或软性限制,缺少一个硬性机制:达到某个阈值就自动切断服务。

对开发者来说,这意味着面对自动化脚本出错时处于被动地位——脚本不会自己停下来,账单也不会。

他的建议很直接:Serverless 厂商应该做一个功能,允许用户设置超额自动关闭服务。这样止损就不再依赖人的反应速度,而是写进系统规则里。

务实的工程风控

用低额度虚拟卡隔离支付,算不上优雅的解决方案,但成本极低、立刻可用。在云厂商补上熔断机制之前,这可能是独立开发者能自己掌控的那部分。

风险控制有时候不靠更聪明的监控,靠的是把损失上限提前定死。