Приложение номер один в App Store слило 13 тысяч селфи и фото водительских прав. Разбираю, как это произошло и почему у тебя может быть ровно то же самое.
Самое неприятное тут не хитрая атака, а настройки по умолчанию, которые просто никто не поменял. Приложение, которое продавали как защиту, само скомпрометировало своих пользователей.
Напиши «ИБ» в комментариях, пришлю промпт, который покажет, какие твои эндпоинты и хранилища открыты наружу.
#информационнаябезопасность #firebase #supabase #утечкаданных #разработка
9 из 10 проектов, которые ИИ написал за вечер, я вскрываю за 5 минут.
Показываю три дыры, которые встречаю чаще всего:
🔑 Пароль от базы прямо в коде строкой, а не в переменных окружения. И этот код почти наверняка уже лежит в публичном репозитории на гитхабе.
🧯 Ноль обработки ошибок. Всё работает только по счастливому пути, а если что-то пошло не так, пользователь видит белый экран. И узнаёшь ты об этом из отзыва, а не из логов.
💉 Форма без валидации. Одна инъекция, один запрос, и таблицы больше нет. Третья дыра есть почти у каждого.
Я 20 лет пишу код и каждый день работаю с нейросетями. Проблема не в том, что ИИ пишет плохо. Проблема в том, что он пишет ровно то, что попросили, а про безопасность его никто не просил.
Напиши в комментариях кодовое слово и подписывайся, я пришлю промпт, который найдёт все три дыры в твоём проекте за несколько минут.
#вайбкодинг #безопасность #нейросети #разработка #промпты
Твой код работает, а почему он работает, ты не знаешь. И в тот момент, когда всё сломается, ты остаёшься один на один с кодом, который тебе чужой.
В этом ролике я говорю о том, почему ИИ отличный напарник, но плохой учитель. Он ответит на любой вопрос, но не заметит, что ты не понял. Не уточнит, не остановит, не ткнёт носом в пробел. Наоборот, подстроится и похвалит: для нейросети ты всегда самый умный, даже когда это не так.
Вся загвоздка в том, что для правильного ответа нужно задать правильный вопрос. А чтобы его задать, нужна верхнеуровневая картинка: что где лежит и что от чего зависит. Синтаксис наизусть вайбкодеру не нужен, картинка нужна. И даёт её тот, кто сам держал её в голове и на своём опыте понял, что важно в первую очередь, а что можно отложить.
Подписывайся и напиши в комментариях кодовое слово «ЯП», дам вводный урок по твоему языку программирования.
#вайбкодинг #программирование #ИИвразработке #обучениекоду #архитектура
«Вайбкодеры не настоящие программисты», так до сих пор говорят олдскульные разработчики. А потом Роберт Мартин, тот самый дядюшка Боб с «Чистым кодом» и «Чистой архитектурой», публично признался, что перестал читать код, который пишут его ИИ-агенты.
Но самое важное почти все пропустили мимо ушей. Он не перестал проверять, он перестал проверять глазами. Вместо чтения кода он выстроил систему контроля: юнит-тесты, Gherkin-сценарии, QA-процедуры, мутационное тестирование, метрики покрытия.
И от архитектуры он не отказался. Наоборот, говорит, что сейчас она важна как никогда, потому что неряшливый код мешает уже не только людям, но и самому ИИ.
Я двадцать два года в разработке и подписываюсь под каждым словом. Вайбкодинг это не отмена инженерии, это перенос контроля с чтения строк на рамки вокруг них.
Напиши «Архитектура» в комментариях, пришлю три бесплатных мастер-класса о том, как выстроить такие рамки для своего проекта.
#вайбкодинг #архитектураПО #чистыйкод #разработка #ИИвразработке
Самописная OAuth-авторизация выглядит как экономия времени, а на деле это бомба замедленного действия. Рассказываю, почему я никогда не пишу флоу входа через Google или VK руками и почему в промптах для ИИ всегда прописываю жёсткое правило: интеграции с соцсетями и OAuth только через готовые библиотеки вроде Passport, Auth.js или официальные SDK. Эти решения уже прошли тысячи проверок и закрывают целый класс уязвимостей одной строчкой в промпте. Подписывайся и пиши в комментариях слово «архитектор», пришлю чеклист с архитектурными принципами для твоих проектов.
#OAuth #Безопасность #Архитектура #Разработка #ИИвРазработке
Перепроверил новый security-скилл от Anthropic на реальном PHP-коде и сравнил его результаты со своим промптом для поиска уязвимостей. Скилл нашёл восемь проблем против шести у моего промпта, но при детальной проверке оказалось: одна из них архитектурная, а не уязвимость, две ложные срабатывания. В итоге реальных подтверждённых уязвимостей всего пять, и две из них скилл вообще пропустил (включая хранение кредов в открытом виде). При этом токенов скилл потратил в 67 раз больше моего промпта: 68 долларов против 2. Разбираю, почему дорогой и шумный инструмент не значит лучший, и почему для реальной проверки безопасности кода пока рано полагаться на этот скилл.
#ИБ #Anthropic #вайбкодинг #безопасностькода #devsecops
Рассказываю, что бывает, если твой API ключ утёк в публичный репозиторий на GitHub: просыпаешься, а с карты уже списали пару тысяч долларов. Боты сканируют публичные репозитории каждую секунду именно в поисках таких ключей.
Показываю жёсткое архитектурное правило: все секреты и конфигурация должны жить только в переменных окружения или secret manager'ах, и никогда в коде приложения.
Объясняю, почему нельзя просто «стараться не забыть» это правило: забудешь в 100% случаев. Его нужно один раз закрепить как архитектурное решение на уровне всего проекта, и тогда целый класс катастроф станет просто невозможен.
Подписывайся и пиши в комментариях слово «архитектор», пришлю чеклист с архитектурными принципами, которые должны соблюдаться всегда.
#архитектурапо #devsecurity #apikeys #вайбкодинг #секретывконфиге
Прод упал из-за интеграции, которую написала ИИшка. На тесте всё работало идеально, а в проде хватило чуть нестандартного поведения внешнего сервиса, чтобы приложение легло намертво.
В видео разбираю, почему нельзя разрешать ИИ писать самописные интеграции поверх сырых HTTP-запросов и что вместо этого использовать: официальный SDK, а если его нет — готовую библиотеку для REST/SOAP/gRPC клиентов, где уже есть ретраи, таймауты и обработка ошибок.
Пиши в комментариях кодовое слово «архитектор» и получи чек-лист с архитектурными принципами, которые нужно соблюдать всегда.
#вайбкодинг #архитектурапо #разработкаПО #ИИвразработке #softwarearchitecture
Один из самых дорогих багов в проекте: когда один юзер видит данные другого.
Обычно причина в том, что проверка прав размазана по всем страницам. ИИ забыл добавить её в одном месте, и вот вам дыра в безопасности.
В этом видео показываю решение: роутер с мидлварями, через который проходят все запросы. Авторизация и аутентификация собраны в одной точке, а не разбросаны по хендлерам.
Единственная страница без проверок, это форма авторизации. Всё остальное закрыто одним простым правилом, которое невозможно пропустить.
Это системный способ закрыть уязвимость раз и навсегда, вместо того чтобы гоняться за ней по каждому файлу.
Подпишись и напиши в комментах кодовое слово «архитектор», пришлю чеклист из 7 архитектурных принципов для твоих проектов.
#вайбкодинг #архитектура #безопасность #разработка #middleware
Просишь ИИ поправить только дизайн страницы, а она заодно переписывает бизнес-логику и ломает то, что работало раньше. Знакомо?
Проблема в том, что HTML и бизнес-логика свалены в одном файле. Решение простое: шаблонизатор для рендеринга представлений.
С таким разделением фронт и бэк живут отдельно физически. ИИ лезет только в шаблон, когда просишь поправить внешний вид, а логику никто не трогает. И наоборот: меняешь логику, вёрстка остаётся целой.
Бонус: шаблонизатор экранирует данные при рендере, а значит вредоносный код в браузере просто не выполнится. Это стандартная защита для большинства шаблонизаторов.
Простое правило, которое минимум в два раза снижает хаос в проекте.
Подписывайся и пиши в комментариях кодовое слово «архитектор», дам чек-лист из семи архитектурных принципов, которые надо соблюдать в первую очередь.
#вайбкодинг #архитектураПО #разработка #шаблонизатор #ИИвразработке
Рассказываю, почему смена цвета кнопки может сломать весь проект, если в нём нет архитектуры.
В этом ролике разбираю классическую боль проектов без разделения на слои: модели, представления, контроллеры. Показываю, почему бизнес-логика, работа с данными и интерфейс никогда не должны жить в одном файле, и как это защищает код от случайных поломок, даже когда дизайнер меняет одну кнопку.
Отдельно объясняю, зачем описывать структуру проекта в промте для ИИ агента: границы в коде становятся подсказками для нейросети, и она перестаёт лезть в контроллер оплаты, когда её просят поправить вёрстку.
Это база, актуальная для любого проекта: от простого блога до банковского приложения.
Подпишись и напиши в комментариях слово "архитектор", дам список из семи архитектурных принципов, которые нужно внедрять первыми.
#архитектурапо #вайбкодинг #чистыйкод #разработкаПО #ИИвразработке
Показываю, как одна архитектурная ошибка может слить всю базу данных пользователей. Когда ИИ-ассистент пишет код и лепит сырой SQL-запрос вместо использования ORM, ты получаешь SQL-инъекцию, раздутый код и лишние токены на каждый запрос нейронки. В видео разбираю, почему правило «используй ORM вместо сырого SQL» закрывает сразу три проблемы: инъекции блокируются архитектурно, код становится короче, а проект дольше помещается в контекстное окно, из-за чего ИИ дольше держит в памяти весь код и не начинает тупеть.
Пиши «архитектор» в комментариях и подписывайся, отправлю чек-лист из семи архитектурных принципов, которые нужно внедрить в первую очередь.
#вайбкодинг #архитектурапо #SQLинъекция #ORM #разработка
Разбираю тему, которая реально бесит: ИИшка знает десятки архитектурных правил, но использует ли она их именно в твоём проекте — гарантии никакой. А значит подломить тебя может даже школьник, и следом прилетит штраф от РКН за утечку данных.
В этом ролике делюсь правилами, которые задаю ИИ до старта разработки, чтобы не рисковать:
— работа с базой только через ORM, а не сырой SQL
— проверка доступа собрана в одном месте (Middleware), а не размазана по хендлерам
— секреты только в переменных окружения, никогда в коде
— OAuth только через готовые библиотеки, а не своими руками
Это далеко не все правила, их гораздо больше, и каждое важно. Подписывайся и пиши в комментариях слово «архитектор» — пришлю чек-лист архитектурных правил, которые нужно соблюдать всегда.
#вайбкодинг #архитектураПО #ИИвРазработке #безопасностьданных #разработкаПО
Каждый лишний синхронный вызов между сервисами это не мелочь, а реальные деньги. Разбираю на конкретных цифрах: почему цепочка из пяти сервисов съедает четверть секунды на пустом месте, как при 1000 RPS лишний hop превращается в десятки лишних инстансов и почему по факту с реального проекта это давало 15-20% лишних расходов на инфраструктуру. Плюс простое правило, когда пора убирать сетевой вызов между сервисами: кэш, батчинг или объединение в один сервис.
Если узнал в этом свой проект, пиши в комментариях слово "архитектура" и подписывайся, скину бесплатные уроки по архитектуре.
#архитектура #микросервисы #бэкенд #разработка #cto
Ты навсегда останешься рабом своего проекта, если код за тебя писала нейронка, а сам ты в нём не разбирался. Рассказываю три причины, почему вайбкодинг без понимания архитектуры превращает проект в долг: непонятно, что реально работает, а что держится, пока никто не трогает; тестов почти никогда нет; код нечитаем, потому что ИИ писал урывками без единой архитектуры, и одна и та же логика дублируется в разных местах. Разбираю, почему выход только один: разобраться в коде, который сгенерировала нейронка. Подписывайся и пиши "ЯП" в комментариях, пришлю вводный урок по твоему языку программирования.
#вайбкодинг #архитектура #программирование #разработкаПО #ИИвкоде
Разобрал реальный кейс интернет-магазина, который чуть не рухнул из-за трёх проблем сразу: 500 уязвимостей после пинтеста и 6000 человекочасов на исправление, рост трафика, который каталог и рассылки просто не выдерживали, и "распил" на микросервисы, который на деле обернулся распределённым монолитом, где один сервис укладывал половину платформы.
В видео шаг за шагом показываю, как это разруливалось архитектурно: от circuit breaker до замены куска монолита коробочным решением.
Подписывайся и пиши в комментариях слово "архитектура", пришлю запись мастер-класса с полным разбором.
#архитектураПО #микросервисы #ИБ #разработка #техдолг
Код проекта растёт, а вместе с ним растёт и хаос. Рассказываю, почему у ИИ есть предел того, сколько кода она способна "удержать в голове", и почему в большом проекте она видит не всю кодовую базу, а только отдельные показанные ей куски. Объясняю, почему ИИ не чувствует неявные архитектурные решения, компромиссы и цели, стоящие за кодом, из-за чего доработки формально работают, но незаметно ломают паттерны проекта. И почему в сильно связанной кодовой базе одно изменение бьёт сразу по многим местам, особенно если связи тянутся через конфиги и систему событий. В конце делюсь решением этой проблемы.
#архитектура #разработка #вайбкодинг #ИИвразработке #softwarearchitecture
Разбираю классическую проблему N+1 запросов, из-за которой страница с 500 записями может улетать в вечный лоадинг вместо мгновенной загрузки. Показываю на реальном примере, как ORM незаметно превращает один запрос в тысячи, почему это происходит из-за ленивой загрузки связей, и как это лечится через Eager Loading.
#N+1 #ORM #Django #Backend #КодРевью
10 минут на архитектуру экономят 10 часов маеты в разработке. В этом видео разбираю, почему без четкого понимания архитектуры нейросеть генерирует код хаотично, модули развиваются как попало, а код растет как раковая опухоль. Каждая новая фича начинает требовать переписывания все большего объема кода.
Если нужен пошаговый алгоритм работы с архитектурой в эпоху ИИ, пишите в комментариях слово "архитектор", и я вышлю три бесплатных мастер-класса по архитектуре.
#архитектура #вайбкодинг #разработка #ИИвразработке #softwarearchitecture
Три признака, что архитектура превратилась в кашу: страх трогать код, фичи растут вглубь через костыли, а тесты либо не пишутся, либо постоянно ломаются. Разбираю, почему это всегда следствие нарушения границ ответственности между слоями, и почему с ИИ-генерацией кода эта проблема усиливается в разы, если не задавать архитектурные рамки заранее.
Пиши кодовое слово "архитектор" в комментариях, пришлю чек-лист по проектированию архитектурных слоёв.
#архитектураПО #вайбкодинг #softwarearchitecture #ИИвРазработке #чистыйкод
