Безопасность вайб-кодинга: ограничить Blast Radius
— А что, если ИИ ошибется?
Как будто разработчики никогда не ошибаются :-)
Но с ИИ даже проще: он умнее, быстрее, внимательнее и не будет заниматься осознанным вредительством. Остается ограничить радиус поражения и делать бекапы.
База данных и файлы: просто ежедневные бекапы по схеме 3-2-1: три копии, на двух разных физических носителях и одна в другом дата-центре.
В зависимости от проекта, можно делать дополнительные бекапы перед деплоем, point-in-time-recovery c логами транзакций (Binlog / WAL) или managed database cluster.
Код хранится в системе контроля версий.
В случае полной катастрофы, можно восстановить последнюю рабочую версию и, в худшем случае, данные по состоянию на вчерашний день.
Не надо строить лишних барьеров: бизнес работает на скорости доверия. Но, если ситуация того требует:
- Деплой на прод только с участием человека
- Защищайте ветку master
- не должно быть возможности редактировать или удалить git и бекапы с серверов разработки и продакшена
Чтение кода — больше не способ обеспечить безопасность
Более того — это уже не способ разработки и не способ обеспечения качества кода. Количество разработчиков с ИИ уменьшается, а количество кода — возрастает на два порядка, и сейчас нужны другие инструменты обеспечения качества и безопасности (тесты и AI code review / security review).