申請 YC 的 Startup School,有個指令讓我警鈴大響




YC(Y Combinator,矽谷很有名的新創加速器)的 Startup School 11 月 12 日要來台北,我這次的申請表乾脆直接請 agent(能自己動手做事的 AI 助理)幫我填。我電腦裡有一個放履歷資料的 Resume 資料夾,那邊的資訊就足夠填完這份申請表。
填到一半,表單上多了一欄選填的 Paxel token。要拿到它,得在自己電腦上跑一行 YC 給的指令。這行我沒有直接跑,先請 AI 幫我讀過一遍,才發現它除了產生一份報告,還會翻出我平常跟 AI 一起寫程式的所有對話紀錄,再把部分片段送到 YC。
這篇分享:我怎麼讓 agent 幫我填申請表、Paxel token 是什麼,以及那行指令實際會拿走哪些東西。
申請表交給 agent 填
Startup School 是 YC 給早期創業者的免費課程,從做出第一版產品、找第一批使用者,一路講到募資跟帶團隊。
這次台北場的申請表,問的比較像是你實際做過什麼:
- 過去做過的作品,最好附連結
- 你最得意的成就,用一兩句話寫
- 你曾經怎麼鑽一個「非電腦系統」的漏洞,替自己爭取到優勢
- 你認識最聰明的三個朋友
這些答案,大部分都已經寫在我的 Resume 資料夾裡。所以我請 agent 直接讀那個資料夾,照著表單一欄一欄填。
Paxel token 是什麼
Paxel 是 YC 今年推出的免費工具。它會看你平常怎麼跟 AI 一起寫程式——怎麼規劃、怎麼下指令、怎麼帶著 AI 把東西做出來——然後幫你打分數、寫一份評語。
Paxel token 就像這份成績單的編號。貼進申請表,審核的人就看得到你的分數。
這一欄是選填的,也是 Startup School 第一次放這個欄位。YC 的說法是不附也可以申請,附了只當額外參考。
一行指令,交出去的是整份工作紀錄
YC 給的指令只有一行,意思是:從網路下載一支程式,下載完直接執行。它跑起來之前,畫面上不會先顯示這支程式的內容。
我把這行丟給 Codex(OpenAI 的 AI 寫程式工具),請它只讀、不執行,告訴我這支程式在做什麼。
它讀完的第一句話是:這支程式有 8,781 行,會先分析資料,再上傳結果。它會做的事:
- 翻出你電腦裡 Claude Code、Codex、Cursor 等七種 AI 寫程式工具的對話紀錄
- 讀你的程式專案修改紀錄,包含誰改的、email、每次的提交說明和改了幾行(不含程式碼內容)
- 把部分對話片段送到 YC,再轉給 Anthropic、OpenAI、Google 這些 AI 公司處理
- 把分數、摘要、部分對話片段、專案網址上傳到 YC
YC 自己的資料處理說明也寫得很清楚:上傳的資料會一直保存,除非你自己去刪。
Codex 的判斷是:沒看到明顯的惡意程式,但要小心執行。
為什麼我不敢直接跑
在弄清楚它到底會送出什麼之前,我不敢輕易執行。
AI 寫程式的對話紀錄裡,常常有專案內容、還沒公開的想法。一行指令就能把這些整理好送出去,要大量蒐集別人的商業資料,這會是很好的幌子。
而且我能讀的只有這一行指令下載的程式。真正決定挑哪些資料送出去的,是它後面再另外下載的一包工具,每次都抓最新版。YC 隨時可以換掉裡面的內容,今天讀過沒問題,下次跑的不一定是同一份。
我想先看報告再決定,結果做不到
我接著請 Codex 改這支程式:先別上傳,讓我看過報告,再決定要不要交給 YC。
Codex 回我:做不到。報告裡的分數和評語,是把對話片段經過 YC 的伺服器交給 AI 產生的,為了拿到報告,對話片段已經先送出去了。
所以最後改成一個完全不連網的版本。它不會產生報告,只會把「可能被拿去看」的資料列出來,讓我自己先過目。
如果你也想附 Paxel token
- 先不要直接跑那行指令,請 AI 幫你讀過一遍,問它會拿走什麼、送去哪裡
- 只讓它看一個專案,不要讓它掃整台電腦
- 想一下那些對話紀錄裡,有沒有客戶資料或還沒公開的點子
- 還是不放心,這一欄就不要填,它是選填
不應該相信別人,也不該因為對方的出發點是好的,就相信它不會被濫用。
Meet 創業小聚 YC Startup School Taipei 報導:https://meet.bnext.com.tw/articles/view/53541 Startup School Taipei:https://events.ycombinator.com/startup-school-taipei Paxel:https://paxel.ycombinator.com/home_v3 Paxel 資料處理說明:https://paxel.ycombinator.com/data-handling