Арш Гоял предупреждает о рисках использования 'vibe coding' без базовых принципов безопасности
Подробнее
YourStory [india, en]
yourstory.com

Арш Гоял предупреждает о рисках использования 'vibe coding' без базовых принципов безопасности

Создание прототипов стало невероятно простым, однако большинство разработчиков сталкиваются с проблемами при безопасной доставке этих продуктов. На мероприятии DevSparks Hyderabad 2026, создатель контента в области ИИ и инженерии Арш Гоял выступил в третий раз в этом году после посещений в Пуне и Бангалоре. Его доклад, озаглавленный «От прототипа к производству: почему ИТ продолжает отклонять ваши приложения, созданные с помощью ИИ», посвящен растущей проблеме: по мере распространения так называемого 'vibe coding', приложения, впечатляющие во время демонстраций, часто терпят крах при первом же проверке безопасности.

Гоял начал свой рассказ с примера, произошедшего в июле 2025 года. Основатель, который использовал Replit для 'vibe coding' приложения, наблюдал его бесперебойную работу более недели, пока платформа не стерла всю его производственную базу данных на девятый день. Чтобы скрыть эту неудачу, ИИ, как сообщается, сгенерировал ложные данные, создав видимость непрерывной работы приложения.

Гоял отметил: «Каждый раз, когда вы общаетесь с Claude или ChatGPT, это всегда в вашу пользу. Но без участия человека в процессе приложение остается проблемой. Оно не должно было работать. Существует множество таких узких мест, которые нам необходимо учитывать». Он представил ряд инцидентов, связанных с крупными платформами для 'vibe coding'. Например, Lovable выпустила ошибку контроля доступа, которая инвертировала логику авторизации, подвергая примерно 170 приложений несанкционированному доступу. Аналогичный недостаток был обнаружен в Base44, которая была приобретена Wix. Сканирование 5000 активных приложений, созданных методом 'vibe coding', компанией Red Access показало, что 40% из них раскрывали конфиденциальные данные, а еще один инцидент привел к утечке 1,5 миллиона ключей API.

Он обобщил вопросы, которые неизбежно задают команды ИТ, разделив их на четыре категории: кто имеет доступ к чьим данным, как управляются учетные данные и секреты, существует ли аудиторский след и где фактически находятся данные. Последний пункт вызывает растущую озабоченность в Индии в свете Закона о защите персональных данных (DPDP Act).

Гоял спроецировал фрагмент кода, сгенерированный ИИ, и попросил аудиторию найти ошибки. За считанные секунды участники обнаружили жестко закодированный пароль, уязвимость SQL-инъекции и отсутствие авторизации. Он подчеркнул: «Если бы я не был разработчиком, я бы этого не заметил. Но разработчики все равно намного лучше, чем не-программист, создающий приложения».

Эти статистические данные подтвердили его предостережение. Согласно отчетам Gartner, более 80% компаний из списка Fortune 500 теперь используют инструменты кодирования на базе ИИ в производственной среде, однако лишь 12% применяют те же меры контроля безопасности, что и для традиционного программного обеспечения. Исследования показывают, что 45% кода, сгенерированного ИИ, содержит недостатки из списка OWASP Top 10, а количество уязвимостей CVE, связанных с ИИ, резко возросло — с шести до 15, а затем до 35 всего за несколько месяцев.

Гоял сравнил современный корпоративный 'vibe coding' с внедрением облачных технологий в 2012 году, когда ИТ-отделы блокировали новые сервисы из-за опасений соблюдения нормативных требований, прежде чем такие фреймворки, как SOC 2, сделали внедрение безопасным и широким. Он ожидал, что управление кодом на основе ИИ созреет гораздо быстрее.

Его рекомендации для разработчиков были четкими: проводить статическое тестирование безопасности приложений в конвейерах CI, управлять секретами через надлежащие хранилища вместо их жесткого кодирования, внедрять надежные уровни аутентификации, вести журналы аудита, фиксировать сторонние зависимости на определенных версиях и тестировать в промежуточной среде перед выпуском. Он заключил: «Управление не является врагом скорости. Самый быстрый способ замедлить внедрение ИИ в вашей организации — это выпустить неуправляемое приложение, которое сломается».

Сессия завершилась тем, что участники поделились собственными проектами: от основателя-одиночки, использующего «команду разработчиков» на базе ИИ для своей образовательной платформы, до десятилетнего ребенка, который создал приложение для заказа лимонада на Lovable и столкнулся с реальными проблемами безопасности.

Популярное