ЖИ-мен жобалардың қауіпсіздігі: токен, құпиясөз, кілттер
2026 ж. 7 қазан8 мин оқуАвтор: Мырзақұлов Ілияс Озғанбайұлы
ЖИ жобаларды жасауды жылдамдатады, бірақ олардың қауіпсіздігіне жауап бермейді. Бот токенінің немесе деректер қоры құпиясөзінің ағып кетуі ақшаға және клиенттердің сеніміне зиян келтіруі мүмкін. Жаңадан бастаған адамның да жобасын қорғайтын негізгі ережелер мыналар.
ЖИ-мен чатқа нені жіберуге болмайды
- құпиясөздер мен қолжетімділік кілттері (API-кілттер, бот токендері, хостинг кілттері);
- клиенттердің деректері бар деректер қорының көшірмелері;
- адамдардың төлқұжаттық, төлемдік және басқа жеке деректері;
- .env файлының мазмұнын түгел.
Құпияларды қайда сақтау керек
- кодта емес, орта айнымалыларында немесе .env файлында;
- .env файлын репозиторийге түспеуі үшін .gitignore-ға қосыңыз;
- әртүрлі орталар (әзірлеу және жұмыс сайты) үшін әртүрлі кілттерді қолданыңыз;
- кілт ағып кетсе, бірден оны қайтарып алып, жаңасын шығарыңыз.
Пайдаланушылардың құпиясөздері
Клиенттердің құпиясөздерін ашық түрде сақтауға болмайды. Оларды тек сенімді алгоритмдердің, мысалы bcrypt немесе argon2 көмегімен хеш түрінде сақтайды. Өз шифрлау тәсілдерін ойлап таппаңыз: ЖИ мұндайды ұсынса, стандартты кітапхананы қолдануды сұраңыз.
Пайдаланушылардан келген деректерді тексеру
- пайдаланушы енгізетін бәрін тексеріңіз: формалар, мекенжайлар, нөмірлер;
- SQL-инъекциялардан қорғаныңыз: жолдарды біріктірудің орнына параметрленген сұраныстарды қолданыңыз;
- пайдаланушы бетке бөтен скрипт енгізе алмауы үшін шығысты экрандаңыз;
- жүктелетін файлдардың өлшемі мен түрін шектеңіз.
Қолжетімділік құқықтары
Құқықтарды тексеру тек интерфейсте емес, серверде орындалуы керек. Жасырын батырма функцияны қорғамайды: егер сұранысты тікелей жіберуге болса, оны жібереді. Әр әрекет үшін пайдаланушының кім екенін және оған бұған рұқсат берілгенін тексеріңіз.
Тәуелділіктер мен жаңартулар
- ЖИ жоқ немесе атауы басқасына ұқсас кітапхананы ұсынуы мүмкін: атауларды ресми сайттардан тексеріңіз;
- қажеттіліксіз белгісіз пакеттерді орнатпаңыз;
- кітапханаларды үнемі жаңартып отырыңыз, оларда табылған осалдықтар түзетіледі.
Сақтық көшірмелер
Деректер қорының және маңызды файлдардың автоматты көшірмелерін жасап, оларды жұмыс серверінен бөлек сақтаңыз. Көшірмеден жобаны қалпына келтіруге болатынын кемінде бір рет тексеріңіз.
Жарияламас бұрынғы чек-лист
- 01Кодта және репозиторийде құпиясөздер мен кілттер жоқ.
- 02HTTPS қосылған.
- 03Пайдаланушылардың құпиясөздері хеш түрінде сақталады.
- 04Қолжетімділік құқықтары серверде тексеріледі.
- 05Формалар дұрыс емес деректерден қорғалған.
- 06Жөндеу режимі және қателер туралы толық хабарламалар өшірілген.
- 07Сақтық көшірмелер бапталған.
- 08Кілт ағып кеткенде не істеу керегі туралы жоспар бар.
Менің жобамның қауіпсіздігіне ревью жаса. Мыналарды тап: кодтағы құпиялар, құпиясөздердің қауіпсіз емес сақталуы, SQL-инъекциялар, серверде құқықтардың тексерілмеуі, файлдардың қауіпсіз емес жүктелуі, қосулы жөндеу режимі. Әр мәселе бойынша файлды, оның қаупін және қалай түзетуді көрсет. Жоқ мәселелерді ойдан шығарма.
Әрі қарай не істеу керек
ЖИ-дің аз қателесуі үшін міндеттерді қалай тұжырымдау керегін үйреніңіз: жақсы сұраныстардың 10 ережесі. Жалпы көрініс вайб-кодинг дегеніміз не мақаласында.
Жиі қойылатын сұрақтар
ЖИ-мен чатқа немесе репозиторийге кілтті кездейсоқ жіберіп алсам, не істеу керек?
Кілтті сервис панелінде бірден қайтарып алып, жаңасын шығарыңыз, ал ескісін барлық жерден жойыңыз. Жіберілген құпияны бұзылған деп санаңыз.
ЖИ жазған кодқа сенуге бола ма?
Негіз ретінде қолдануға болады, бірақ тексеру керек. Құпиясөздермен жұмысқа, қолжетімділік құқықтарына, төлемге және жеке деректерге әсіресе мұқият қараңыз.
Қауіпсіздік маманын тарту керек пе?
Қарапайым визитка сайттар үшін әдетте негізгі ережелер жеткілікті. Жоба төлем қабылдаса немесе клиенттердің жеке деректерін сақтаса, тексеру үшін тәжірибелі әзірлеушіні немесе маманды тартқан жөн.