Security audit для vibe-coded сайтов: что проверяем первым
Studio checklist для аудита AI-сгенерированных сайтов: public endpoints, payments, admin, headers и secrets.
Dali
Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.
David Hakobyan · Dali

Прямой ответ
Первый проход по vibe-coded сайту: список public network calls, admin surfaces, payment creation paths, CORS policy, security headers и любые tokens, видимые JavaScript'у. Подтвердите, что proven, а что только suspected.
Что это значит на практике
- Начинайте с реального business workflow, а не с «бренда» модели.
- Описывайте поведение простым языком, затем проверяйте каждый путь, который касается денег, доступа или исходящих сообщений.
- Оставляйте human path для нестандартных кейсов.
Как выглядит хорошо
- Ясный routing: standard vs non-standard
- Knowledge base, которой ассистент реально может пользоваться
- Session memory только там, где это задумано
- Secrets никогда не в client JavaScript
- Логи и stop switch
Как выглядит плохо
- «В preview работает» без production-проверок
- Tokens и webhooks оставлены публичными
- Нет human handoff для exceptions
- Тонкие machine-translated страницы, проданные как локализация
Как Dali это ведёт
Dali - студия AI agent systems: мы серьёзно относимся к vibe-прототипам, затем hardening'им их в production-системы с gates, tools и ownership. Связанное: production AI-агенты, approval gates.
FAQ
Нет. Это быстрый способ получить рабочую поверхность. Он становится опасным только когда его принимают за готовый production.