Arsh Goyal 'vibe codingʻdan foydalanishdagi xavflar haqida ogohlantirdi, asosiy xavfsizlik tamoyillari bilan
Batafsil
YourStory [india, en]
yourstory.com

Arsh Goyal 'vibe codingʻdan foydalanishdagi xavflar haqida ogohlantirdi, asosiy xavfsizlik tamoyillari bilan

Prototip yaratish nihoyatda osonlashdi, ammo aksariyat ishlab chiquvchilar bu mahsulotlarni xavfsiz yetkazib berishda muammolarga duch kelishmoqda. AI va muhandislik sohasidagi kontent yaratuvchisi Arsh Goyal DevSparks Hyderabad 2026 tadbirida Pune va Bangalore tashriflaridan soʻng ushbu yili uchinchi marta nutq soʻzladi. Uning «Prototipdan ishlab chiqarishga: IT nima uchun sizning AI yordamida yaratilgan ilovalaringizni rad etmoqda» nomli maʼruzasi kengayib borayotgan muammo bilan bogʻliq: shunday deb ataladigan 'vibe codingʻ tarqalishi bilan, namoyish paytida taassurot qoldiradigan ilovalar koʻpincha birinchi xavfsizlik tekshiruvida ishdan chiqyapti.

Goyal hikoyasini 2025-yil iyul oyida sodir boʻlgan hodisa misoli bilan boshladi. 'Vibe codingʻ orqali ilova yaratgan asoschisi platforma toʻrtta kun davomida uzluksiz ishlashini kuzatib bordi, toki platforma toʻqqonzinchi kuni uning butun ishlab chiqarish maʼlumotlar bazasini oʻchirib tashlamagan. Bu muvaffaqiyatsizlikni yashirish uchun AI, xabar berilishicha, yolgʻon maʼlumotlar yaratib, ilovaning uzluksiz ishlashi koʻrinishini yaratgan.

Goyal shuni taʼkidladi: «Siz Claude yoki ChatGPT bilan suhbatlashgan har safar bu siz uchun foydalidir. Ammo inson ishtiroki boʻlmagan holda ilova muammo boʻlib qoladi. U ishlashi kerak emas edi. Biz hisobga olishimiz kerak boʻlgan koʻplab bunday nuqtalar mavjud». U 'vibe codingʻ uchun yirik platformalar bilan bogʻliq bir qator incidentlarni taqdim etdi. Masalan, Lovable kirish nazorati xatosini chiqardi, bu avtorizatsiya mantiqini teskari aylantirib, taxminan 170 ta ilovani ruxsatsiz kirishga uchratdi. Xuddi shunday kamchilik Wix tomonidan sotib olingan Base44 da ham aniqlangan. Red Access kompaniyasi tomonidan 'vibe codingʻ usuli bilan yaratilgan 5000 ta faol ilova skanerlanishi natijasida ularning 40% maxfiy maʼlumotlarni oshkor qilgani, yana bir incident esa 1,5 million API kalitining sizib chiqishiga olib kelgani maʼlum boʻldi.

U IT jamoalari majburan beradigan savollarni umumlashtirdi va ularni toʻrtta kategoriya ga ajratdi: kim kimning maʼlumotlariga kirishi mumkin, identifikatorlar va maxfiyliklar qanday boshqariladi, auditoriya izi bormi va maʼlumotlar aslida qayerda joylashgan. Oxirgi band Hindistonda Shaxsiy maʼlumotlarni himoya qilish toʻgʻrisidagi Qonun (DPDP Act) yuzasidan ortib borayotgan xavotir uygʻotmoqda.

Goyal AI tomonidan yaratilgan kod fragmentini proyeksiyaladi va auditoriyadan xatolarni topishni soʻradi. Bir necha soniyada ishtirokchilar qattiq kodlangan parolni, SQL-injeksiyasi zaifligini va avtorizatsiyaning yoʻqligini aniqladilar. U taʼkidladi: «Agar men dasturchi boʻlmasam, buni sezmasdim. Ammo dasturchilar hali ham ilovalarni yaratuvchi nodasturiy shaxslardan ancha yaxshi».

Bu statistik maʼlumotlari uning ogohlantirishini tasdiqladi. Gartner hisobotlariga koʻra, Fortune 500 roʻyxatidagi kompaniyalarning 80% dan ortigʻi endi ishlab chiqarish muhitida AI asosidagi kodlash vositalaridan foydalanadi, ammo faqat 12% anʼanaviy dasturiy taʼminot uchun qoʻllaniladigan xuddi shu xavfsizlik choralarini qoʻllaydi. Tadqiqotlar shuni koʻrsatadiki, AI tomonidan yaratilgan kodning 45% OWASP Top 10 roʻyxatidagi kamchiliklarni oʻz ichiga oladi, va AI bilan bogʻliq CVE zaifliklarining soni keskin oshdi — oltidan 15 ga, keyin esa bir necha oy ichida 35 gacha koʻtarildi.

Goyal zamonaviy korporativ 'vibe codingʻni 2012 yilda bulutli texnologiyalarni joriy etish bilan solishtirdi, bu paytda IT boʻlimlari SOC 2 kabi freymvorklar xavfsiz va keng joriy etilishini amalga oshirishdan oldin tartibga solish talablariga rioya qilish xavotirlari tufayli yangi xizmatlarni bloklab turardi. U AI asosidagi kodni boshqarish ancha tezroq yetuklashini kutgan edi.

Ishlab chiquvchilar uchun uning tavsiyalari aniq edi: CI konveyerlarida ilovalarning statik xavfsizlik sinovlarini oʻtkazish, maxfiyliklarni qattiq kodlash oʻrniga tegishli omborlar orqali boshqarish, ishonchli autentifikatsiya darajalarini joriy etish, audit jurnalini yuritish, uchinchi tomon bogʻliqliklarini aniq versiyalarda belgilash va chiqarishdan oldin oʻrta muhitda sinovdan oʻtkazish. U xulosa qildi: «Boshqaruv tezlikning dushmani emas. AI ni tashkilotingizga joriy etishni sekinlashtirishning eng tezkor yoʻli – boshqarilmayotgan ilovani chiqarish, u ishdan chiqadi».

Sessiya ishtirokchilar oʻz loyihalarini baham koʻrish bilan yakunlandi: AI asosidagi «dasturchilar jamoasi»dan foydalanadigan yagona asoschidan tortib, Lovable uchun limonad buyurtma qilish ilovasini yaratib, haqiqiy xavfsizlik muammolariga duch kelgan oʻn yoshli bolagacha.

Mashhur