Приходили журналисты, задавали вопросы, но как всегда, опубликовали только одну мысль из кучи :)
Насколько вайбкодинг увеличивает поверхность атаки для бизнеса? Видите ли вы рост уязвимостей, связанных именно с таким подходом к разработке?
Вайбкодинг увеличивает поверхность атаки на порядок. Это происходит не только из-за кода, но из-за архитектурной уязвимости. Главная цель — не сгенерированное приложение, а сама платформа и её коннекторы. Уязвимость в стандартном коннекторе платформы к CRM или платёжному шлюзу ставит под угрозу бизнес-логику всех её клиентов, превращая локальный баг в отраслевой инцидент
Таким образом, low-code не столько создаёт новые уязвимости, сколько превращает локальные, "штучные" риски в системные, отраслевые.
Как меняется качество кода с точки зрения безопасности, если он создаётся или дописывается ИИ? Можно ли говорить о росте типовых ошибок и повторяемых уязвимостей?
ИИ-ассистенты генерируют чистый, но наивный код. Они закрепляют популярные в сети уязвимые паттерны. Ошибки становятся не случайными, а типовыми: непроверенный ввод, опасные функции вроде eval(). Разработчик видит работающую логику, но не замечает дыры в безопасности — её просто нет в его ментальной модели.
Кто фактически несёт ответственность за безопасность продукта, созданного с использованием вайбкодинга? Разработчик, заказчик, платформа или сам пользователь?
Ответственность размывается. Платформа отвечает за свою инфраструктуру, но в лицензии пишет: «Ваша логика — ваша проблема». Разработчик-неспециалист операционно отвечает за то, чего не понимает. Бизнес несёт конечную ответственность перед клиентами, но часто просто не знает о существовании таких «теневых» систем, созданных отделами в обход ИТ. В случае инцидента начинается перекладывание вины.
Видите ли вы риск, что вайбкодинг снижает порог входа в разработку, но одновременно повышает риск для бизнеса из-за нехватки экспертизы у авторов решений?
Это главный парадокс. Вайбкодинг демократизирует создание софта, но институционализирует дилетантизм. Человек без знаний о транзакциях или целостности данных может за неделю создать систему, которая станет критичной для финансов компании. А когда он уволится, бизнес-процесс может остановиться навсегда. Это не вопрос багов, а вопрос хрупкости бизнес-архитектуры.
Как, по вашему мнению, компании должны выстраивать процессы контроля и защиты при использовании вайбкодинга?
Запрещать бесполезно. Нужно легализовать и обезопасить. Создайте внутренний «белый список» одобренных платформ и обязательный security-review для приложений, работающих с персональными или финансовыми данными. Интегрируйте простые чек-листы безопасности прямо в процесс разработки на платформе. Внедрите базовый тренинг по безопасности данных для сотрудников, создающих приложения, и инструменты для автоматического обнаружения таких "теневых" систем в корпоративной сети.
@gostev_future
Post #85
952

- 👍 7
- 😁 6