Բլոգ

1 րոպե կարդալուtutorial

Security audit vibe-coded կայքերի համար. ինչ ենք նախ ստուգում

Ստուդիայի checklist AI-ով գեներացված կայքերի audit-ի համար. public endpoints, payments, admin, headers և secrets։

Dali

Dali-ն AI agent systems ստուդիա է։ Դավիթը՝ engineering/product, Լիանան՝ operations/workflow fit։ Production գործակալներ առկա tools-ում։

David Hakobyan · Dali

Security audit vibe-coded կայքերի համար. ինչ ենք նախ ստուգում

Ուղիղ պատասխան

Առաջին pass vibe-coded կայքի վրա. ցուցակագրեք public network call-երը, admin մակերեսները, payment creation path-երը, CORS policy-ն, security headers-ը և ցանկացած token, որ տեսանելի է JavaScript-ին։ Հաստատեք, թե ինչն է ապացուցված vs միայն կասկածվող։

Ինչ է սա նշանակում գործնականում

  • Սկսեք իրական business workflow-ից, ոչ թե model brand-ից։
  • Նկարագրեք վարքը պարզ լեզվով, հետո ստուգեք ամեն ուղի, որ դիպչում է փողին, մուտքին կամ outbound հաղորդագրություններին։
  • Պահեք human path ոչ ստանդարտ դեպքերի համար։

Ինչպես է լավը

  • Պարզ standard vs non-standard routing
  • Knowledge base, որն assistant-ը իրականում կարող է օգտագործել
  • Session memory միայն այնտեղ, որտեղ նախատեսված է
  • Secrets-ը երբեք client JavaScript-ում չեն
  • Logs և stop switch

Ինչպես է վատը

  • «Preview-ում աշխատում է»՝ առանց production ստուգումների
  • Tokens և webhooks թողնված են public
  • Չկա human handoff exceptions-ի համար
  • Բարակ machine-translated էջեր՝ որպես localization վաճառված

Ինչպես է Dali-ն վերաբերվում սրան

Dali-ն AI agent systems ստուդիա է. մենք լուրջ ենք վերաբերվում vibe prototype-ներին, հետո դրանք harden ենք անում production համակարգերի՝ gates-երով, tools-երով և ownership-ով։ Առնչվող. production AI գործակալներ, approval gate-եր։

FAQ

  • Ոչ։ Դա արագ ճանապարհ է աշխատող surface ստանալու համար։ Վտանգավոր է դառնում միայն այն ժամանակ, երբ այն ընդունում են որպես ավարտված production։