TGViewer
Вайб-кодинг по Чуйкову | Ментор Вайб-кодинг по Чуйкову | Ментор @vibe_coding · 6.78K subscribers
Post #238 856
Открытое письмо всем вайб-кодерам от пользователя Reddit с 20 летним стажем программирования. Часть 2. Как защитить себя и своих пользователей.

Вот несколько советов, которых я сам придерживаюсь и которые могут вам помочь:

1. Защитите бэкенд (Supabase-политики вам в помощь):
Большинство вайб-кодеров, работающих с Supabase или Firebase, оставляют бэкенд полностью открытым. Любой, кто знает ваш endpoint, может получить или изменить чувствительные данные: пользователей, подписки, платежи.

👉 Что делать: Не полагайтесь на настройки по умолчанию. Зайдите в Supabase, откройте Auth Policies и запретите всё. Потом постепенно разрешайте доступ только нужным пользователям и только к их данным.

👉 Почему: Даже если фронтенд выглядит надёжным, но бэкенд не проверяет доступ — вы не просто уязвимы, вы полностью открыты.

📚 Ресурс: Документация Supabase по RLS

2. Не доверяйте фронтенду — валидируйте всё на сервере:
Многие AI-генераторы типа Lovable или Bolt делают “фронтенд-ориентированные” приложения, где важные действия происходят без серверной валидации.

👉 Что делать: Всегда предполагается, что любой пользователь может подделать, изменить и отправить повторно любой запрос. На бэкенде проверяйте, кто пользователь, его роль, имеет ли он право на это действие.

👉 Почему: Фронтенд-код легко подделать. Без реальной валидации на сервере злоумышленник может не просто «поиграться» — он может всё поломать.

3. Никогда не раскрывайте секреты, держите ключи в безопасности:
Частая ошибка — утечка .env файлов, особенно при самостоятельном деплое. В случае с Lovable это нечасто случается, но если вы выкладываете свой код — будьте внимательны.

4. Попросите ваш любимый AI-инструмент по вайб-кодингу сгенерировать вам список задач по аудиту безопасности на основе вашего проекта — и просто следуйте ему до конца. Это закроет большинство дыр.

Скорость — это важно. Но безопасность — важнее.
Вдохновляйтесь, экспериментируйте, создавайте,
но не забывайте, что кто-то доверяет вам свои данные.

Источник

✅ @vibe_coding_channel
✅ @vibe_coding_community
  • 👍 12
More from @vibe_coding
  1. Sep 21, 2026Две бесплатные открытые альтернативы Grok Bot Я тут кайфанул от нового юзер экспириенса ра…
  2. Sep 20, 2026За 1 день закончились недельные лимиты в Codex за 200$, доплатил кредитами 20$, хватило на…
  3. Sep 16, 2026Нашел +1 причину перейти на терминальный Claude Code с десктопного. Оказывается десктоп ве…
  4. Sep 14, 2026Делюсь полезными халявными находками! Нашел дешевые +1 номера, сработало подтверждение ном…
  5. Sep 10, 2026Ребят, я тут планирую интеграцию Lovarus внешними CRM. Какие сейчас в РФ рынке в топе, что…
  6. Sep 10, 2026Тестирую новую Image модель от OpenAI. Они и раньше были крутыми. Не чувствую сильно уже р…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →