TGViewer
Вайб-кодинг Вайб-кодинг @vibecoding_tg · 63.3K subscribers
Post #3376 21.3K
С появлением вайбкодинга всё больше приложений выходит сразу к реальным пользователям и часто без базовой защиты и ограничений. За это прилетают счета Supabase на $200, боты, которые забивают формы в первый же день, письма с требованиями прекратить деятельность и т.п. Поэтому вот чеклист для вайбкодеров от разработчика с 20+ лет опыта. Он поможет закрыть базу перед релизом:

1. Защищайте не только приложение, но и себя. Как только вы начинаете собирать данные пользователей, вступают в силу юридические требования (GDPR, CCPA). Подготовьте политику конфиденциальности и точно знайте, где хранятся пользовательские данные.

2. Row Level Security. Без RLS любой может открыть DevTools и прочитать всю вашу БД. В Supabase это настраивается через Auth → Policies. Если политик нет, то база фактически открыта. Исправляется за несколько минут.

3. Тестируйте не только успешные сценарии. Попробуйте ввести неправильный пароль пять раз, сбросить пароль для несуществующей почты, дважды открыть ссылку подтверждения, зарегистрироваться с уже существующим email. Именно так находится большая часть ошибок аутентификации.

4. Проверьте базовую безопасность. Попросите ИИ: «Проверь моё приложение как специалист по безопасности и убедись, что у меня сильные заголовки безопасности и надёжный базовый уровень безопасности».

5. Прогоните приложение по рекомендациям OWASP. Запрос для ИИ: «Проверь моё приложение на соответствие стандартам OWASP и подсвети уязвимости». Так часто обнаруживаются SQL-инъекции, XSS и ошибки в системе аутентификации.

6. Валидация на клиенте. Злоумышленник может отключить JavaScript и обращаться к API напрямую. Все проверки нужно повторять на сервере.

7. Код, написанный ИИ, часто допускает утечки данных в трёх местах:

- значения из .env попадают во фронтенд;
- API возвращает больше данных, чем нужно;
- секреты оказываются в логах.

Запрос для проверки: «Проверь моё приложение на утечки credentials или чувствительных данных во фронтенде или API-роутах».

8. API-ключи не должны попадать во фронтенд. Если ключ оказался в браузере, считайте, что он уже скомпрометирован. Перенесите работу с ним на сервер или используйте прокси.

9. Настройте rate limiting до релиза. Ограничьте все эндпоинты, которые обращаются к платным API. Один неконтролируемый поток запросов способен увеличить счёт, например, с $20 до $200 всего за день.

10. Добавьте CAPTCHA на публичные формы. (например, бесплатный Cloudflare Turnstile) и ограничьте CORS своим доменом. Это занимает около 10 минут и эффективно защищает от массовых атак ботов.

11. Не раскрывайте внутренние ошибки пользователям. Вместо сообщений вроде: «SELECT * FROM users failed», показывайте нейтральные: «User not found». Подробности сохраняйте только в серверных логах.

Прогоняйте это чеклист перед каждым запуском. Вот полный разбор. 🐸
More from @vibecoding_tg
  1. Oct 1, 2026Китайская модель GLM-5.3 уже почти на уровне Mythos. И это говорю не я — это говорит сама…
  2. Oct 1, 2026Сохраняйте: Anthropic запустила новый сайт для разработчиков — claude.dev. 🦀 Это не докум…
  3. Oct 1, 2026Gemini снова здесь: ночью вышел Gemini 4 Argon 🥳 Он впервые занял первое место в Vals Ind…
  4. Sep 30, 2026Старпёры это вам: кто-то запустил Claude на кнопочном Nokia Series 40 2007 года. 💀 https:…
  5. Sep 30, 2026OpenAI начал начислять пользователям по $2 500! Пользователи начали получать по 62 500 кре…
  6. Sep 30, 2026Anthropic платит до $650 000 в год специалистам, которые действительно глубоко понимают гл…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →