Блог

1 мин чтенияVibe coding и инженерияТуториал

Сборка в ИИ-чате: вход, базы и миграции (дальше демо-логина)

Как приложения из ИИ-конструкторов ломают вход и слой данных - и практичный путь к нормальным сессиям, RLS и безопасным миграциям.

Northstar

Northstar - студия AI agent systems. Алекс ведёт engineering и продукт, Джордан - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.

Alex Morgan · LinkedIn · Northstar

Прямой ответ

Демо-логин и «открытые» таблицы - это не авторизация. Нужна настоящая работа с сессиями, правила БД с минимальными правами (RLS) и миграции с ревью - иначе планируйте переписывание слоя данных.

Типичные провалы входа в vibe-приложениях

Проверки только на клиенте, общие пароли, токены в хранилище браузера (localStorage), нет подтверждения email. Любой из этих пунктов делает «вход» декорацией.

Сессии

HTTP-only cookies или проверенные библиотеки сессий; ротация ключей и секретов. Не храните долгоживущие токены там, откуда их читает любой скрипт на странице.

Базы данных

Включите RLS и политики; запретите анонимную запись в боевые таблицы; разделите сервисные роли. «Работает в превью» при выключенных политиках - не аргумент для реальной эксплуатации.

Миграции

Схема expand/contract, бэкапы, сначала стенд. SQL, сгенерированный ИИ, считается недоверенным, пока его не просмотрели.

Когда переписывать слой данных

Если права нельзя привести в согласованный вид, не борясь со «скаффолдом» конструктора, дешевле изолировать и пересобрать data plane, чем бесконечно латать.

Как помогает Northstar

Укрепление входа и данных - часть спасения vibe-code.

FAQ

  • Да - при корректном RLS и работе с секретами. Значения по умолчанию недостаточны.