Перейти к содержимому
Вайб-кодинг

Безопасность проектов с ИИ: токены, пароли и ключи

7 октября 2026 г.8 мин чтенияАвтор: Мырзакулов Илияс Озганбаевич

ИИ ускоряет создание проектов, но не отвечает за их безопасность. Утечка токена бота или пароля базы данных может стоить денег и доверия клиентов. Вот основные правила, которые защитят проект даже у новичка.

Что нельзя отправлять в чат с ИИ

  • пароли и ключи доступа (API-ключи, токены ботов, ключи от хостинга);
  • выгрузки базы данных с данными клиентов;
  • паспортные, платёжные и другие личные данные людей;
  • содержимое файла .env целиком.

Где хранить секреты

  • в переменных окружения или файле .env, а не в коде;
  • файл .env добавьте в .gitignore, чтобы он не попал в репозиторий;
  • для разных окружений (разработка и рабочий сайт) используйте разные ключи;
  • если ключ утёк, сразу отзовите его и выпустите новый.

Пароли пользователей

Пароли клиентов нельзя хранить в открытом виде. Их хранят только в виде хешей с помощью проверенных алгоритмов, например bcrypt или argon2. Не придумывайте собственных способов шифрования: если ИИ предлагает такое, просите использовать стандартную библиотеку.

Проверка данных от пользователей

  • проверяйте всё, что вводит пользователь: формы, адреса, номера;
  • защищайтесь от SQL-инъекций: используйте параметризованные запросы, а не склейку строк;
  • экранируйте вывод, чтобы пользователь не мог внедрить чужой скрипт на страницу;
  • ограничьте размер и тип загружаемых файлов.

Права доступа

Проверка прав должна выполняться на сервере, а не только в интерфейсе. Скрытая кнопка не защищает функцию: если запрос можно отправить напрямую, его отправят. Для каждого действия проверяйте, кто пользователь и разрешено ли ему это делать.

Зависимости и обновления

  • ИИ может предложить библиотеку, которой не существует или которая похожа на другую по названию: проверяйте названия на официальных сайтах;
  • не устанавливайте неизвестные пакеты без необходимости;
  • регулярно обновляйте библиотеки, в них исправляют найденные уязвимости.

Резервные копии

Делайте автоматические копии базы данных и важных файлов и храните их отдельно от рабочего сервера. Хотя бы раз проверьте, что из копии можно восстановить проект.

Чек-лист перед публикацией

  1. 01В коде и репозитории нет паролей и ключей.
  2. 02Включён HTTPS.
  3. 03Пароли пользователей хранятся в виде хешей.
  4. 04Права доступа проверяются на сервере.
  5. 05Формы защищены от некорректных данных.
  6. 06Отключён режим отладки и подробные сообщения об ошибках.
  7. 07Настроены резервные копии.
  8. 08Есть план, что делать при утечке ключа.
Запрос для проверки
Проведи ревью безопасности моего проекта. Найди: секреты в коде, небезопасное хранение паролей, SQL-инъекции, отсутствие проверки прав на сервере, небезопасную загрузку файлов, включённый режим отладки. По каждой проблеме укажи файл, чем это опасно и как исправить. Не выдумывай проблемы, которых нет.

Что дальше

Научитесь формулировать задачи так, чтобы ИИ допускал меньше ошибок: 10 правил хороших запросов. Общую картину вы найдёте в статье что такое вайб-кодинг.

Частые вопросы

Что делать, если я случайно отправил ключ в чат с ИИ или в репозиторий?

Сразу отзовите ключ в панели сервиса и выпустите новый, а старый удалите из всех мест. Считайте, что отправленный секрет уже скомпрометирован.

Можно ли доверять коду, который написал ИИ?

Можно использовать как основу, но нужно проверять. Особенно внимательно относитесь к работе с паролями, правам доступа, оплате и персональным данным.

Нужно ли привлекать специалиста по безопасности?

Для простых сайтов-визиток обычно достаточно базовых правил. Если проект принимает платежи или хранит персональные данные клиентов, лучше привлечь опытного разработчика или специалиста для проверки.

Хотите научиться создавать такие проекты?

Расскажем про курс Noden: личный проект для портфолио, помощь с клиентами и готовые промпты.