Блог

1 мин чтенияtutorial

Сборка в ИИ-чате: вход, базы и миграции (дальше демо-логина)

Как приложения из ИИ-конструкторов ломают вход и слой данных - и практичный путь к нормальным сессиям, RLS и безопасным миграциям.

Dali

Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.

David Hakobyan · Dali

Прямой ответ

Демо-логин и «открытые» таблицы - это не авторизация. Нужна настоящая работа с сессиями, правила БД с минимальными правами (RLS) и миграции с ревью - иначе планируйте переписывание слоя данных.

Типичные провалы входа в vibe-приложениях

Проверки только на клиенте, общие пароли, токены в хранилище браузера (localStorage), нет подтверждения email. Любой из этих пунктов делает «вход» декорацией.

Сессии

HTTP-only cookies или проверенные библиотеки сессий; ротация ключей и секретов. Не храните долгоживущие токены там, откуда их читает любой скрипт на странице.

Базы данных

Включите RLS и политики; запретите анонимную запись в боевые таблицы; разделите сервисные роли. «Работает в превью» при выключенных политиках - не аргумент для реальной эксплуатации.

Миграции

Схема expand/contract, бэкапы, сначала стенд. SQL, сгенерированный ИИ, считается недоверенным, пока его не просмотрели.

Когда переписывать слой данных

Если права нельзя привести в согласованный вид, не борясь со «скаффолдом» конструктора, дешевле изолировать и пересобрать data plane, чем бесконечно латать.

Как помогает Dali

Укрепление входа и данных - часть спасения vibe-code.

FAQ

  • Да - при корректном RLS и работе с секретами. Значения по умолчанию недостаточны.