TGViewer
Кибериммунная разработка Кибериммунная разработка @learning_cyberimmunity · 849 subscribers
Post #645 257
Порог сложности в разработке приложений сильно упал — фирменный веб-сайт, личный бот для сбора новостей или «аналитическую панель» (дашборд) на работе теперь может собрать буквально каждый, просто дав чат-боту или специальному ИИ-агенту несколько инструкций на естественном языке. К сожалению, между красивым прототипом и надежным, постоянно работающим и безопасным приложением лежит настоящая пропасть. Чтобы не стать героем еще одной печальной истории про ИИ-ошибки, не потерять деньги и ценные данные, воспользуйтесь простыми советами из нашей статьи.

Главные риски ИИ-кода
Хотя с помощью вайб-кодинга можно буквально за несколько часов получить работающее на вид приложение, оно скорее всего будет содержать опасные ошибки. ИИ был натренирован на примерах кода из Интернета, а там часто встречаются неоптимально написанные учебные примеры, код с ошибками и вообще неизвестно что. Иногда такой код просто не работает, но чаще ситуация сложнее и опаснее — он вроде бы работает, но «под капотом» в нем может быть грубая имитация нужной логики или серьезные ошибки.

Согласно исследованию Cloud Security Alliance AI Safety Initiative, при использовании ИИ для написания кода следует учитывать следующее:
▪️Минимум 45% ИИ-кода содержит опасные уязвимости, такие как отсутствие проверки пользователя перед доступом к важным данным.
▪️Профессиональный разработчик, вооруженный ИИ, создает код в 3–4 раза быстрее, но добавляет в 10 раз больше уязвимостей в код.
▪️20% ИИ-кода пытается использовать внешние библиотеки и дополнительные модули, которых не существует в природе.
▪️Когда в приложении предусмотрен доступ к конфиденциальным данным (платежи, личная переписка или документы), ИИ-код иногда вообще не проверят учетные данные пользователя. Данные такого приложения может прочитать любой человек из Интернета.
▪️В других случаях верные имя и пароль все-таки запрашиваются, но не контролируется уровень доступа — зарегистрированный пользователь видит данные всех других пользователей.
▪️Прямо в коде могут быть записаны ключи доступа (токены) к базам данных и ИИ-сервисам, что упрощает их кражу и усложняет замену секретов после утечек и кибератак.
▪️Код проекта или важные файлы собранного приложения часто публикуются на сервере без ограничения доступа, поэтому оттуда можно украсть как логику приложения, так и уже упомянутые ключи доступа.
▪️ИИ реализует в приложении недостаточно безопасный доступ к базам данных, позволяющий как красть данные в обход приложения, так и выполнять на сервере баз данных вообще посторонний код.
▪️В приложениях, допускающих обращение по API, реализуется небезопасный доступ к API: без проверки прав пользователя и контроля частоты обращений (rate limiting).

👉 Продолжение в блоге Kaspersky
More from @learning_cyberimmunity
  1. Sep 24, 2026🔥29 лет мы формируем культуру кибербезопасности. Её часть — системная подготовка специали…
  2. Sep 20, 2026В 3️⃣серии микросериала «Многое в малом» с названием «Зомби 🤩, постапокалипсис и киберимм…
  3. Sep 16, 2026Сначала коротко о главном термине. Ноосфера — это, по Вернадскому, сфера разума, которая в…
  4. Sep 12, 2026Представьте операционную систему как космическую станцию 🛰: если один отсек поврежден, ос…
  5. Sep 8, 2026🛡Безопасность микроядра: где заканчивается трюизм и начинается инженерия Безопасность мик…
  6. Sep 4, 2026❓ Что общего между стратегией Юлия Цезаря и безопасной ОС? — отвечает Андрей Наенко, старш…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →