Чеклист укрепления сайта, собранного в ИИ-чате (версия студии)
Практический список: ключи, вебхуки, платежи, админка, заголовки, резервные копии и ответственность.
Dali
Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.
David Hakobyan · Dali

Прямой ответ
Hardening list: rotate secrets, уберите privileged config из client-side, authenticate webhooks, server-side prices, rate limits, security headers, backups, staging и named owner на incidents.
Что это значит на практике
- Начинайте с реального business workflow, а не с «бренда» модели.
- Описывайте поведение простым языком, затем проверяйте каждый путь, который касается денег, доступа или исходящих сообщений.
- Оставляйте human path для нестандартных кейсов.
Как выглядит хорошо
- Ясный routing: standard vs non-standard
- Knowledge base, которой ассистент реально может пользоваться
- Session memory только там, где это задумано
- Secrets никогда не в client JavaScript
- Логи и stop switch
Как выглядит плохо
- «В preview работает» без production-проверок
- Tokens и webhooks оставлены публичными
- Нет human handoff для exceptions
- Тонкие machine-translated страницы, проданные как локализация
Как Dali это ведёт
Dali - студия AI agent systems: мы серьёзно относимся к vibe-прототипам, затем hardening'им их в production-системы с gates, tools и ownership. Связанное: production AI-агенты, approval gates.
FAQ
Нет. Это быстрый способ получить рабочую поверхность. Он становится опасным только когда его принимают за готовый production.