В целом принципиально новых типов рисков вайб-кодинг как будто не создаёт, но очень сильно апскейлит имеющиеся. С точки зрения работодателя — это всё тот же shadow IT (т.е. давно известная проблема), только доступный теперь всем от маркетинга до делопроизводства. Для заказчиков — всё те же проблемы с утеканием конфиденциальных данных и затеканием копилефтных лицензий в код. Юридические решения в связи с этим предлагаются более или менее все те же самые: вайбкод на рабочем месте пытаться оформлять как служебное произведение, а код от подрядчика аудировать на используемые в библиотеках компоненты.
То есть современные проблемы как будто не требуют принципиально новых современных юридических решений (что и хорошо же, да? Стабильность оборота и всё такое).
Но управленческих точно требует! Потому что прикладывать юридическую припарку можно только к тому, что ты можешь увидеть. В связи с этим инсайты такие:
🤩 Бороться и запрещать использование ИИ для кодинга — что для оптимизации рабочих процессов, что для выполнения договорных обязательств — довольно бессмысленно. Это, кажется, уже давно все поняли просто на уровне взаимодействия с ИИ в чатиках.
🤩 Нужно выстраивать прозрачную и понятную коммуникацию о приемлемых для всех сторон рамках.
Применительно к отношениям с подрядчиками это означает выбирать нормальных подрядчиков ☺️ и обязывать их договором передавать списки компонентов с лицензиями.
Думаю, что если подрядчик способен на ИИ-кодинг, то и список лицензий собрать — это тоже пара промптов в нейронку, не должно быть проблемой (как и для заказчика с тем же ИИ все проаудировать).
Применительно к отношениям с работниками интересный фреймворк предложил Антон Бархан, архитектор платформенных решений в НЛМК ИТ (инфографика про shadow IT, приложенная к посту, собственно, из его презентации для вебинара):
• писать регламенты для вайб-кодеров, в которых в понятном виде будут списки артефактов, которые сотрудник обязан предоставить вместе с готовым решением (документация, описание архитектуры и т.д.);
• вести реестры вайбкод-решений (та самая видимость);
• организовать понятные процессы переноса вайбкод-поделок в корпоративный контур с проверками айтишниками кода на уязвимости по SLA (всё проще и быстрее, чем писать с нуля, а инструментов для ускорения полно — особенно если полный пакет артефактов сдан).
И на такую рамку «в которой мы хотя бы знаем, что у нас это существует» действительно можно наслоить и юридические способы управления рисками.
В общем, звучит очень разумно, и очень инетересно, реализовано ли что-то подобное у кого-то. А если не реализовано, но у себя на работе вы о таком задумываетесь — то это, кажется, неплохая точка для старта.
