Блог

1 мин чтенияtutorial

Чеклист укрепления сайта, собранного в ИИ-чате (версия студии)

Практический список: ключи, вебхуки, платежи, админка, заголовки, резервные копии и ответственность.

Dali

Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.

David Hakobyan · Dali

Чеклист hardening для vibe-coded сайта (studio version)

Прямой ответ

Hardening list: rotate secrets, уберите privileged config из client-side, authenticate webhooks, server-side prices, rate limits, security headers, backups, staging и named owner на incidents.

Что это значит на практике

  • Начинайте с реального business workflow, а не с «бренда» модели.
  • Описывайте поведение простым языком, затем проверяйте каждый путь, который касается денег, доступа или исходящих сообщений.
  • Оставляйте human path для нестандартных кейсов.

Как выглядит хорошо

  • Ясный routing: standard vs non-standard
  • Knowledge base, которой ассистент реально может пользоваться
  • Session memory только там, где это задумано
  • Secrets никогда не в client JavaScript
  • Логи и stop switch

Как выглядит плохо

  • «В preview работает» без production-проверок
  • Tokens и webhooks оставлены публичными
  • Нет human handoff для exceptions
  • Тонкие machine-translated страницы, проданные как локализация

Как Dali это ведёт

Dali - студия AI agent systems: мы серьёзно относимся к vibe-прототипам, затем hardening'им их в production-системы с gates, tools и ownership. Связанное: production AI-агенты, approval gates.

FAQ

  • Нет. Это быстрый способ получить рабочую поверхность. Он становится опасным только когда его принимают за готовый production.