Блог

1 мин чтенияtutorial

Security audit для vibe-coded сайтов: что проверяем первым

Studio checklist для аудита AI-сгенерированных сайтов: public endpoints, payments, admin, headers и secrets.

Dali

Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.

David Hakobyan · Dali

Security audit для vibe-coded сайтов: что проверяем первым

Прямой ответ

Первый проход по vibe-coded сайту: список public network calls, admin surfaces, payment creation paths, CORS policy, security headers и любые tokens, видимые JavaScript'у. Подтвердите, что proven, а что только suspected.

Что это значит на практике

  • Начинайте с реального business workflow, а не с «бренда» модели.
  • Описывайте поведение простым языком, затем проверяйте каждый путь, который касается денег, доступа или исходящих сообщений.
  • Оставляйте human path для нестандартных кейсов.

Как выглядит хорошо

  • Ясный routing: standard vs non-standard
  • Knowledge base, которой ассистент реально может пользоваться
  • Session memory только там, где это задумано
  • Secrets никогда не в client JavaScript
  • Логи и stop switch

Как выглядит плохо

  • «В preview работает» без production-проверок
  • Tokens и webhooks оставлены публичными
  • Нет human handoff для exceptions
  • Тонкие machine-translated страницы, проданные как локализация

Как Dali это ведёт

Dali - студия AI agent systems: мы серьёзно относимся к vibe-прототипам, затем hardening'им их в production-системы с gates, tools и ownership. Связанное: production AI-агенты, approval gates.

FAQ

  • Нет. Это быстрый способ получить рабочую поверхность. Он становится опасным только когда его принимают за готовый production.