Обновить

‑$200 за 40 минут: как я прошла принудительный экспресс‑курс по security для вайбкодинга

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели9.3K
Всего голосов 8: ↑7 и ↓1+8
Комментарии13

Комментарии 13

Я не разработчик и точно не специалист по информационной безопасности: большую часть этого расследования я проходила вместе с AI, разбираясь во всем с нуля.

Где-то здесь начинает проявляться понимание, что использование AI без компетенций приводит к чему-то плохому. Компетенции - это не только знания (есть у AI), но и навык с опытом (нет у AI).

Почему-то никто на себе бездумно не применяет медицинское лечение по назначению AI, обращаются к врачам как минимум за советом.

Но почему-то с разработкой - это не так: люди просят навайбкодить им сервис, торчащий дырками наружу и оперирующий инструментами, которые влияют на кошелек, а потом удивляются, куда же утекли деньги.

По вашей ситуации: Возвратить деньги вряд ли получится, а чтобы потом не повторилось: для начала рекомендую построить процесс аудита хоть в каком-то виде, для этого есть отраслевые стандарты. AI тут поможет

Ну ты и сноб, интересно посмотреть на твой процесс аудита в данном отраслевом стандарте, ахах

спасибо за поддержку💜 думаю, многие люди просто боятся потерять работу. отсюда неприятие мысли, что теперь кодинг — это такой же процесс, как вождение автомобиля. "водить" теперь многие могут, но если проблема внутри серьезная — нужно нарабатывать узкоспециализированные знания...или обращаться к специалисту.

Прям чувствую как на моих глазах Хабр, да и вообще интернет пространство, превращается во вкуснятину вкусную, просто за уши не оторвать... ммм...

Привет tbl (🙃) - поделитесь стандартами?

Новый стандарт - вайбкодим продукт пока не начнет работать или не надоест все время просить исправления. Когда надоело переходим к новому продукту, тут как раз подскажет ИИ не занятую нишу.

навайбкодить? Да сейчас на любой helloworld пакетная система любого языка тащит тысячи пакетов, кто там рассматривает уязвимости в каждом. Вайбкод в данном случае вобще не причем

Пусть эта статья станет вашим бесплатным экспресс‑курсом по безопасности.


Не станет, ведь по факту, если убрать метания из стороны в сторону, то вся статья вкратце - это:

- Угнали ключ от Claude, я не знаю как.
- Немного про Next.js (может он виноват?!).
- Логов нет, в чем ошибка не знаю, но не повторяйте моих ошибок, их совершил Claude.
- Вот советы от Claude!

----
Наверное, я параноик, стараюсь дать AI полный контекст задачи. За несколько лет пользования AI, у меня, практически, ни разу не было, что AI с первого раза выдал хороший результат, который не нуждается в корректировке.

По поводу логов, анекдот в тему:
- Когда программист ложится спать, то ставит на тумбочку стакан с водой, на случай, если ночью захочет пить. И рядом ставит пустой стакан, на случай, если ночью пить не захочет.


Воистину всё, в чем ты не разбираешься, нейронка делает хорошо.
Но вот то, в чем ты что-нибудь понимаешь, она всегда делает плохо.

ну, как посмотреть. мне написало много людей, которые провели соотвествующие проверки и поблагодарили за результат. т.к. в результате у многих были точь-в-точь те же дыры. и сегодня-завтра их ключи бы также утекли через известные уязвимости. так что - полезность материала каждый оценивает для себя.

В статье описана только одна дыра, которая называется "я не проверила результат от ИИ и сразу пустила его в прод".
Ситуация будет повторяться вновь и вновь, пока не будет исправлена эта уязвимость.


Ведь уязвимость в Next.js уже была найдена и описана в момент публикации кода в прод.

Если уж доверять ИИ, то что мешает поставить парочку фильтров перед публикацией в прод?
Я имею ввиду, фильтр, в котором:
- 1-й ИИ пишет код,
- 2-й ИИ проверяет код на наличие уязвимостей,
- 3-й ИИ исправляет эти уязвимости и возвращает код 1-му ИИ на проверку соответствия исправленного кода поставленной задаче.

Мой "язвительный" комментарий нацелен не на вас лично, а на ваше доверие к ИИ, который всего лишь инструмент, а не личность, с которой можно требовать отчет "почему ты поставил мне дырявую версию от 2025 года в июне 2026?".
Если человека этот вопрос научит не повторять подобную ошибку, то ИИ этот вопрос ничему не научит, а сама постановка вопроса говорит о том, что вы относитесь к ИИ как к грамотному партнеру с ЧЕЛОВЕЧЕСКИМИ качествами и ответственностью.
Человеком с ответственностью в этой связке являетесь только Вы.

Не стоит забывать об этом.

Всем спасибо за комментарии!
Описываемая ситуация произошла на прошлой неделе, а на этой — меня заблокировал платежный провайдер за нарушения AI пактов. Paddle просит привести продукт в соответствие с требованиями, связанными с автоматизированным принятием решений и категоризацией людей.

Если вы сами сейчас собираете продукты без команды — для вас я опубликовала пост о том, как моя платформа внезапно оказалась в одной из самых сложных зон европейского права. https://t.me/julia_goncharov/267

Подозреваю, что множество AI-стартапов окажутся в схожей ситуации, просто они пока об этом не знают. В общем, учитесь на моих ошибках — я пишу честно о пути соло-основателя, строя продукт прямо у вас на глазах. Присоединяйтесь


п.с.

Кстати, далеко не факт, что хотя бы один разработчик, который сегодня пишет мне очередной язвительный комментарий, сам сходу предотвратил бы ситуацию с утекшими ключами — та же дырявая версия Next стояла и в продукте, которую контролировала два квалифицированных фронтенд-инженера, но обнаружили ее только когда нас стали прощупывать.

Поэтому мой контент для тех, кто хочет перестать зависеть от чужой экспертизы на этапе проверки гипотез. И не боятся делать самостоятельно — ведь риски, в конце концов, всегда на вас, вне зависимости есть у вас инженер или нет.

See less

фронтенд-инженера

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации