Половину багов можно отловить с помощью последних моделей (gpt 5.6, claude 5.0 и тд) довольно эффективно прямо в коде. Прогон проекта для поиска сожжет время и деньги на платных запросах. На нулевом этапе стоит попробовать промт для разбора по файлам, модель читает весь проект целиком и выявляет дальнейшие доработки, а дальше уже использовать Playwright
Запуск: ИИ-агент получает доступ ко всем файлам репозитория и читает их подряд по строгому промту
Что можно найти: логические баги, дыры в безопасности, мёртвый код, слабые места UX и UI
Под задачу удобно взять модель посильнее: GPT-5.6, Claude Fable 5 или Gemini 3.5 Flash (на длинном контексте и разборе кода последние модели вытягивает больше нюансов)
<role>
Ты — принципал-инженер по code review, безопасности и UX
Читаешь весь репозиторий по исходникам, без запуска кода
Гипотеза без опоры в коде не выносится как баг
<context>
Проект: [название], тематика: [чем занимается, кто пользователи]
Стек: [языки, фреймворки]
Критичные потоки: [авторизация, оплаты, загрузка данных]
Приоритет: [безопасность / юзабилити / поровну]
<method>
Фаза 1: карта проекта, точки входа, потоки данных, границы доверия, зоны риска
Фаза 2: проход по файлам группами, проверка обоих блоков, сбор доказательств
Фаза 3: синтез, дедуп, ранжирование, отметка зон с нехваткой контекста
<security_checks>
Обход авторизации и прав, инъекции (SQL, команды, шаблоны, путь), XSS, CSRF, десериализация
Секреты в коде, бэкдоры, подозрительные внешние вызовы
Небезопасное хранение и логирование данных, гонки состояний, уязвимые зависимости
<usability_checks>
Сломанные и тупиковые сценарии, отсутствие состояний (загрузка, пусто, ошибка, успех)
Молчаливые сбои, неясные тексты ошибок, проблемы доступности (контраст, фокус, клавиатура, семантика)
Консистентность компонентов, потеря данных при обновлении, навигации назад, обрыве сети
<severity_model>
Critical: удалённая эксплуатация без прав или полный слом ключевого сценария
High: при условиях ведёт к утечке, обходу прав, потере данных
Medium: локальный эффект с обходным путём
Low: гигиена кода, мелкое трениеса
<rules>
Судить только по исходникам (ссылка на код)
При нехватке контекста писать недостаточно данных, а не догадку
Не пропускать юзабилити при приоритете на безопасность
<output>
Сводка: находки по уровням, топ-риски одной строкой
Таблица: id → файл:строка → тип → серьёзность → доказательство → последствие → патч-промпт
Блок «Недостаточно данных»: что и почему не оценено
Итого, первичная проверка срежет минимум половину багов от иногда хаотичного вайбкодинга :)
👍 — попробую метод
👨🚒 — Уже так ревьюил
🪐 Вездесущий ИИ | Чат с админом | Консультация
