ბლოგი

1 წთ კითხვაtutorial

Security audit vibe-coded საიტებისთვის: რას ვამოწმებთ პირველად

სტუდიის checklist AI-ით გენერირებული საიტების აუდიტისთვის: public endpoints, payments, admin, headers და secrets.

Dali

Dali არის AI agent systems სტუდია. დავითი - engineering/product, ლიანა - operations/workflow fit. Production აგენტები არსებულ tools-ში.

David Hakobyan · Dali

Security audit vibe-coded საიტებისთვის: რას ვამოწმებთ პირველად

პირდაპირი პასუხი

პირველი გავლა vibe-coded საიტზე: ჩამოთვალეთ public network calls, admin ზედაპირები, payment creation path-ები, CORS policy, security headers და ნებისმიერი token, რომელიც JavaScript-სთვის ჩანს. დაადასტურეთ რა არის დამტკიცებული და რა მხოლოდ საეჭვო.

რას ნიშნავს ეს პრაქტიკაში

  • დაიწყეთ რეალური business workflow-ით, და არა model brand-ით.
  • ქცევა აღწერეთ მარტივ ენაზე, შემდეგ გადაამოწმეთ ყოველი path, რომელიც ფულს, წვდომას ან გარე შეტყობინებებს ეხება.
  • არასტანდარტული შემთხვევებისთვის შეინარჩუნეთ human path.

როგორ გამოიყურება კარგი

  • ნათელი standard vs non-standard routing
  • Knowledge base, რომელსაც ასისტენტი რეალურად იყენებს
  • Session memory მხოლოდ იქ, სადაც ეს განზრახულია
  • Secrets არასდროს client JavaScript-ში
  • Logs და stop switch

როგორ გამოიყურება ცუდი

  • "Preview-ში მუშაობს" production შემოწმებების გარეშე
  • Tokens და webhooks საჯაროდ დატოვებული
  • Human handoff exceptions-ისთვის არ არის
  • თხელი machine-translated გვერდები localization-ად გაყიდული

როგორ ამუშავებს ამას Dali

Dali არის AI agent systems სტუდია: vibe prototype-ებს სერიოზულად ვიღებთ, შემდეგ ვამყარებთ production სისტემებად gates-ით, tools-ით და ownership-ით. დაკავშირებული: production AI აგენტები, approval gate-ები.

FAQ

  • არა. ეს არის სწრაფი გზა working surface-ის მისაღებად. საშიში ხდება მხოლოდ მაშინ, როცა მას დასრულებულ production-ად მიიჩნევენ.