Код написан. Что дальше?
Сергей Востриков, руководитель направления «Маркетплейс и интеграции» и Роман Стрельников, руководитель направления по информационной безопасности из 1С-Битрикс, о том, почему вайб-кодинг пока не готов к боевым условиям.
Специально для «Грустного Киберпанка»
Сначала — проверка безопасности
За последние два месяца произошло несколько инцидентов, которые показывают, проблемы какого масштаба может создать бесконтрольный вайб-кодинг. Стилер Vidar начал охотиться за файлами памяти ИИ-агентов, 220 000 инстансов агента OpenClaw оказались в сети без какой-либо защиты, а криптоплатформа Moonwell потеряла 1,78 млн $ из-за одной ошибки в формуле, которую написал ИИ.
Это если вспоминать только публичные инциденты. А еще есть сотни менее громких ситуаций, когда нетехнические специалисты в компаниях — маркетологи, бухгалтеры, эйчары — самостоятельно автоматизируют рутинные задачи и подвергают данные компании риску, а то и утечке.
Причина почти всегда одна: экспериментальные решения запускались прямо в боевую среду с реальными данными клиентов, хотя код не прошел ни одной технической проверки.
Минимальный чек-лист того, что нужно проверить перед запуском такого решения:
🔣экспериментировать с ИИ-решениями только в изолированном окружении с синтетическими данными (aka в песочнице);
🔣давать агенту минимальный доступ — ровно тот, что нужен для конкретной задачи;
🔣использовать правило «красной кнопки» — требовать подтверждения от человека на любые операции с изменением данных;
🔣относиться ко всем внешним данным как к потенциально вредоносным (например, в комментарии к лиду в CRM злоумышленник может вписать инструкцию, и автономный агент ее выполнит, если иное не прописано отдельно);
🔣никогда не хранить ключи доступа в коде — ключи, попавшие в GitHub, боты могут найти и использовать против вас за считанные минуты.
Дальше — деплой
Следующая задача — выложить готовое приложение в открытый доступ. ИИ-агент создает код, который работает на вашем компьютере. Чтобы открыть к нему доступ другим людям, нужна полноценная инфраструктура: сервер, домен, SSL-сертификат, база данных. Агент создает код в изоляции и не тестирует его на реальном сервере, поэтому на каждом из этих шагов что-то может пойти не так. К тому же агент не знает контекста компании: не понимает политику безопасности, требования по персональным данным, как управлять нагрузкой. Поэтому задачи деплоя сейчас в большинстве случаев выполняет технический специалист.
Однако мы уже вступили в эпоху, где каждый сотрудник — потенциальный разработчик. И в ответ на существующие ограничения начинают появляться платформы вайб-кодинга, в которых можно и создать ИИ-сервис и правильно задеплоить его. Проверки безопасности уже встроены, тесты запускаются автоматически, а ошибки ловятся без участия разработчика.
#экспертизаподъехала
Подписывайтесь на «ГК» в Telegram|на Sponsr|в MAX
Post #3166
1.88K
- 👍 12
- ❤ 5