Сборка в ИИ-чате: вход, базы и миграции (дальше демо-логина)
Как приложения из ИИ-конструкторов ломают вход и слой данных - и практичный путь к нормальным сессиям, RLS и безопасным миграциям.
Dali
Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.
David Hakobyan · Dali
Прямой ответ
Демо-логин и «открытые» таблицы - это не авторизация. Нужна настоящая работа с сессиями, правила БД с минимальными правами (RLS) и миграции с ревью - иначе планируйте переписывание слоя данных.
Типичные провалы входа в vibe-приложениях
Проверки только на клиенте, общие пароли, токены в хранилище браузера (localStorage), нет подтверждения email. Любой из этих пунктов делает «вход» декорацией.
Сессии
HTTP-only cookies или проверенные библиотеки сессий; ротация ключей и секретов. Не храните долгоживущие токены там, откуда их читает любой скрипт на странице.
Базы данных
Включите RLS и политики; запретите анонимную запись в боевые таблицы; разделите сервисные роли. «Работает в превью» при выключенных политиках - не аргумент для реальной эксплуатации.
Миграции
Схема expand/contract, бэкапы, сначала стенд. SQL, сгенерированный ИИ, считается недоверенным, пока его не просмотрели.
Когда переписывать слой данных
Если права нельзя привести в согласованный вид, не борясь со «скаффолдом» конструктора, дешевле изолировать и пересобрать data plane, чем бесконечно латать.
Как помогает Dali
Укрепление входа и данных - часть спасения vibe-code.
FAQ
Да - при корректном RLS и работе с секретами. Значения по умолчанию недостаточны.