Безопасность проектов с ИИ: токены, пароли и ключи
7 октября 2026 г.8 мин чтенияАвтор: Мырзакулов Илияс Озганбаевич
ИИ ускоряет создание проектов, но не отвечает за их безопасность. Утечка токена бота или пароля базы данных может стоить денег и доверия клиентов. Вот основные правила, которые защитят проект даже у новичка.
Что нельзя отправлять в чат с ИИ
- пароли и ключи доступа (API-ключи, токены ботов, ключи от хостинга);
- выгрузки базы данных с данными клиентов;
- паспортные, платёжные и другие личные данные людей;
- содержимое файла .env целиком.
Где хранить секреты
- в переменных окружения или файле .env, а не в коде;
- файл .env добавьте в .gitignore, чтобы он не попал в репозиторий;
- для разных окружений (разработка и рабочий сайт) используйте разные ключи;
- если ключ утёк, сразу отзовите его и выпустите новый.
Пароли пользователей
Пароли клиентов нельзя хранить в открытом виде. Их хранят только в виде хешей с помощью проверенных алгоритмов, например bcrypt или argon2. Не придумывайте собственных способов шифрования: если ИИ предлагает такое, просите использовать стандартную библиотеку.
Проверка данных от пользователей
- проверяйте всё, что вводит пользователь: формы, адреса, номера;
- защищайтесь от SQL-инъекций: используйте параметризованные запросы, а не склейку строк;
- экранируйте вывод, чтобы пользователь не мог внедрить чужой скрипт на страницу;
- ограничьте размер и тип загружаемых файлов.
Права доступа
Проверка прав должна выполняться на сервере, а не только в интерфейсе. Скрытая кнопка не защищает функцию: если запрос можно отправить напрямую, его отправят. Для каждого действия проверяйте, кто пользователь и разрешено ли ему это делать.
Зависимости и обновления
- ИИ может предложить библиотеку, которой не существует или которая похожа на другую по названию: проверяйте названия на официальных сайтах;
- не устанавливайте неизвестные пакеты без необходимости;
- регулярно обновляйте библиотеки, в них исправляют найденные уязвимости.
Резервные копии
Делайте автоматические копии базы данных и важных файлов и храните их отдельно от рабочего сервера. Хотя бы раз проверьте, что из копии можно восстановить проект.
Чек-лист перед публикацией
- 01В коде и репозитории нет паролей и ключей.
- 02Включён HTTPS.
- 03Пароли пользователей хранятся в виде хешей.
- 04Права доступа проверяются на сервере.
- 05Формы защищены от некорректных данных.
- 06Отключён режим отладки и подробные сообщения об ошибках.
- 07Настроены резервные копии.
- 08Есть план, что делать при утечке ключа.
Проведи ревью безопасности моего проекта. Найди: секреты в коде, небезопасное хранение паролей, SQL-инъекции, отсутствие проверки прав на сервере, небезопасную загрузку файлов, включённый режим отладки. По каждой проблеме укажи файл, чем это опасно и как исправить. Не выдумывай проблемы, которых нет.
Что дальше
Научитесь формулировать задачи так, чтобы ИИ допускал меньше ошибок: 10 правил хороших запросов. Общую картину вы найдёте в статье что такое вайб-кодинг.
Частые вопросы
Что делать, если я случайно отправил ключ в чат с ИИ или в репозиторий?
Сразу отзовите ключ в панели сервиса и выпустите новый, а старый удалите из всех мест. Считайте, что отправленный секрет уже скомпрометирован.
Можно ли доверять коду, который написал ИИ?
Можно использовать как основу, но нужно проверять. Особенно внимательно относитесь к работе с паролями, правам доступа, оплате и персональным данным.
Нужно ли привлекать специалиста по безопасности?
Для простых сайтов-визиток обычно достаточно базовых правил. Если проект принимает платежи или хранит персональные данные клиентов, лучше привлечь опытного разработчика или специалиста для проверки.