TGViewer
Грустный Киберпанк Грустный Киберпанк @korolevsnotes · 6.39K subscribers
Post #3166 1.88K
Код написан. Что дальше?
Сергей Востриков, руководитель направления «Маркетплейс и интеграции» и Роман Стрельников, руководитель направления по информационной безопасности из 1С-Битрикс, о том, почему вайб-кодинг пока не готов к боевым условиям.

Специально для «Грустного Киберпанка»

Сначала — проверка безопасности
За последние два месяца произошло несколько инцидентов, которые показывают, проблемы какого масштаба может создать бесконтрольный вайб-кодинг. Стилер Vidar начал охотиться за файлами памяти ИИ-агентов, 220 000 инстансов агента OpenClaw оказались в сети без какой-либо защиты, а криптоплатформа Moonwell потеряла 1,78 млн $ из-за одной ошибки в формуле, которую написал ИИ.

Это если вспоминать только публичные инциденты. А еще есть сотни менее громких ситуаций, когда нетехнические специалисты в компаниях — маркетологи, бухгалтеры, эйчары — самостоятельно автоматизируют рутинные задачи и подвергают данные компании риску, а то и утечке.

Причина почти всегда одна: экспериментальные решения запускались прямо в боевую среду с реальными данными клиентов, хотя код не прошел ни одной технической проверки.

Минимальный чек-лист того, что нужно проверить перед запуском такого решения:

🔣экспериментировать с ИИ-решениями только в изолированном окружении с синтетическими данными (aka в песочнице);

🔣давать агенту минимальный доступ — ровно тот, что нужен для конкретной задачи;

🔣использовать правило «красной кнопки» — требовать подтверждения от человека на любые операции с изменением данных;

🔣относиться ко всем внешним данным как к потенциально вредоносным (например, в комментарии к лиду в CRM злоумышленник может вписать инструкцию, и автономный агент ее выполнит, если иное не прописано отдельно);

🔣никогда не хранить ключи доступа в коде — ключи, попавшие в GitHub, боты могут найти и использовать против вас за считанные минуты.

Дальше — деплой
Следующая задача — выложить готовое приложение в открытый доступ. ИИ-агент создает код, который работает на вашем компьютере. Чтобы открыть к нему доступ другим людям, нужна полноценная инфраструктура: сервер, домен, SSL-сертификат, база данных. Агент создает код в изоляции и не тестирует его на реальном сервере, поэтому на каждом из этих шагов что-то может пойти не так. К тому же агент не знает контекста компании: не понимает политику безопасности, требования по персональным данным, как управлять нагрузкой. Поэтому задачи деплоя сейчас в большинстве случаев выполняет технический специалист.

Однако мы уже вступили в эпоху, где каждый сотрудник — потенциальный разработчик. И в ответ на существующие ограничения начинают появляться платформы вайб-кодинга, в которых можно и создать ИИ-сервис и правильно задеплоить его. Проверки безопасности уже встроены, тесты запускаются автоматически, а ошибки ловятся без участия разработчика.

#экспертизаподъехала

Подписывайтесь на «ГК» в Telegram|на Sponsr|в MAX
  • 👍 12
  • ❤ 5
More from @korolevsnotes
  1. Sep 30, 2026Post #3334
  2. Sep 29, 2026Женский вклад в программирование 14 февраля 1946 года в Школе электротехники имени Мура пр…
  3. Sep 29, 2026Post #3332
  4. Sep 28, 2026Что же, ребятки, с большим интересом наблюдаем за тем, как проектирование «Объединенной Ми…
  5. Sep 25, 2026Post #3330
  6. Sep 23, 2026Ребятки, кто в конце девяностых просиживал ночи в «Героях меча и магии 3», помнит это ощущ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →