TGViewer
Тимур Хахалев про AI Coding Тимур Хахалев про AI Coding @the_ai_architect · 9.23K subscribers
Post #128 1.61K
Безопасность AI Coding: 3 правила цифровой гигиены, чтобы не выстрелить себе в ногу

В прошлом посте мы посмотрели на удручающую статистику: AI-агенты строчат уязвимый код, и им всё равно на размер модели или дату релиза. Но это не значит, что от AI нужно отказываться. Это значит, что пора менять подход.

Забудьте про "вайб-кодинг". Пришло время для осознанного AI Assisted Coding. Вот три простых правила, которые помогут сохранить ваш проект (и нервы) в безопасности.

🛡 Правило 1: Человек в кресле пилота, а не пассажира

Главная ошибка — слепо доверять AI. Относитесь к сгенерированному коду так, будто его написал джун-стажер: быстро, с энтузиазмом, но без оглядки на последствия.

- Никогда не отправляйте код в продакшен без ревью.
- Вы должны понимать, что делает код и почему он написан именно так. Если что-то непонятно — попросите AI объяснить. Часто в этот момент он сам находит свои ошибки.

🤖 Правило 2: Доверяй, но автоматизированно проверяй

Ручное ревью — это хорошо, но человеческий глаз может что-то упустить. Особенно когда кода много. Поэтому автоматизация — ваш лучший друг.

- SAST (Static Application Security Testing): Инструменты типа Snyk Code, Semgrep или встроенный в GitHub CodeQL. Они сканируют исходники и находят классические уязвимости (те же XSS и SQL-инъекции) еще до того, как код попадет в основную ветку.
- SCA (Software Composition Analysis): Проверяет все ваши зависимости на известные уязвимости. AI обожает предлагать старые или сомнительные пакеты, так что это маст-хэв.

Эти сканеры можно интегрировать как в CI/CD пайплайн, так и в feedback-loop. Это должно быть таким же обязательным шагом, как запуск тестов.

✍️ Правило 3: Безопасность начинается с понимания, как это работает

Как я писал ранее, AI можно использовать для изучения нового, поэтому, разберитесь, какие уязвимости существуют и как они работают.

После этого, опишите свой процесс проверки безопасности кода и перед тем как закоммитить написанный код, просите агента пройтись по этому процессу и провести анализ.

Итог: AI generated code — это не проблема. Проблема — в слепом доверии к нему. Используйте его как мощный инструмент, но держите контроль в своих руках, автоматизируйте проверки и не ленитесь описывать детальные промпты и процессы.

Если было полезно, жмите 🔥+🔁!

#ai_coding@the_ai_architect

✔️ The AI Architect Blog, подписывайтесь!
  • 🔥 37
  • ❤ 7
  • ✍ 1
  • 😁 1
  • 🤩 1
  • 😍 1
More from @the_ai_architect
  1. Sep 21, 2026Зачем SDLC нужен рядовому разработчику? Проблема того, что немногие знают SDLC, в том, что…
  2. Sep 19, 2026AI Agentic SDLC Roadmap Я уже рассказал зачем нужен agentic SDLC, как он может выглядеть и…
  3. Sep 16, 2026Post #432
  4. Sep 13, 2026Meeting Summary В конце поста попрошу у вас предложить хороший open source meeting summary…
  5. Sep 11, 2026К концу рабочего дня у вас появляется ощущение что вы ничего серьёзного не сделали за день…
  6. Sep 11, 2026В чем залог успеха при работе с ai агентами? ответ на фото – это feedback loop. Нарочно не…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →