Блог

1 мин чтенияVibe coding и инженерияТуториал

Security audit для vibe-coded сайтов: что проверяем первым

Studio checklist для аудита AI-сгенерированных сайтов: public endpoints, payments, admin, headers и secrets.

Northstar

Northstar - студия AI agent systems. Алекс ведёт engineering и продукт, Джордан - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.

Alex Morgan · LinkedIn · Northstar

Security audit для vibe-coded сайтов: что проверяем первым

Прямой ответ

Первый проход по vibe-coded сайту: список public network calls, admin surfaces, payment creation paths, CORS policy, security headers и любые tokens, видимые JavaScript'у. Подтвердите, что proven, а что только suspected.

Что это значит на практике

  • Начинайте с реального business workflow, а не с «бренда» модели.
  • Описывайте поведение простым языком, затем проверяйте каждый путь, который касается денег, доступа или исходящих сообщений.
  • Оставляйте human path для нестандартных кейсов.

Как выглядит хорошо

  • Ясный routing: standard vs non-standard
  • Knowledge base, которой ассистент реально может пользоваться
  • Session memory только там, где это задумано
  • Secrets никогда не в client JavaScript
  • Логи и stop switch

Как выглядит плохо

  • «В preview работает» без production-проверок
  • Tokens и webhooks оставлены публичными
  • Нет human handoff для exceptions
  • Тонкие machine-translated страницы, проданные как локализация

Как Northstar это ведёт

Northstar - студия AI agent systems: мы серьёзно относимся к vibe-прототипам, затем hardening'им их в production-системы с gates, tools и ownership. Связанное: production AI-агенты, approval gates.

FAQ

  • Нет. Это быстрый способ получить рабочую поверхность. Он становится опасным только когда его принимают за готовый production.