Vibe coding: notkun og takmarkanir
LokiðHjálpaðu fólki að kanna hugmyndir með gervigreind. Skoðaðu bankafrumgerð til að skilja hvers vegna raunveruleg gögn og API-heimildir krefjast staðfestingargagna um öryggi.
Gefið út af TaigaHvernig við skrifum
Kannaðu skilning þinnBankayfirlit virkar með tilbúnum færslum. Samstarfsmaður leggur til að tengja raunverulegan reikning með lesaðgangi eingöngu. Hvað ættir þú að gera?Gera æfinguna
Það sem þú lærir
- Greina á milli könnunar og ákvörðunar um útgáfu.
- Finna hvaða ábyrgð vantar í sannfærandi sýnidæmi.
- Velja örugg mörk fyrir fyrstu tilraun.
Gefðu fólki svigrúm til að smíða
Tæknistjóri fyrirtækis getur hjálpað fleirum að breyta þekkingu sinni í hugmyndir að hugbúnaði. Bjóddu fólki úr fjármálum, rekstri, sölu og hugbúnaðarþróun að taka þátt. Gefðu því tíma, tilbúin gögn, API í sandkassa og stuðning.
Leyfðu fólki að kanna hugmyndir með ólíkum verkfærum innan skýrra marka um uppsetningu, aðganga og leyfileg inntaksgögn. Smíðaverkfæri í vafra, forritunaraðstoð eða gervigreindaragent á eigin tölvu getur hjálpað því að prófa hugmynd. Val á verkfæri veitir ekki leyfi til að hlaða upp upplýsingum fyrirtækisins eða tengja kerfi í rekstri.
Birtu einfaldar leiðbeiningar um hvernig koma má gagnlegri frumgerð til þróunar- eða verkvangsteymis. Höfundurinn leggur fram vandann, dæmi um verkferli og þann ávinning sem hefur komið í ljós. Hann þarf ekki að taka að sér öryggi og rekstur þjónustunnar.
Skilgreindu hvað þú þarft að læra
Vibe coding hefst yfirleitt á lýsingu á hugbúnaðinum sem þú vilt fá. Þú samþykkir myndaðan kóða og notar sýnilega niðurstöðu til að stýra næstu breytingu. Hugtakið hefur ólíka merkingu. Í þessum leiðarvísi skilur sá sem stýrir verkinu ekki endilega hverja ákvörðun um útfærslu.
Þessi aðferð getur hjálpað þér að læra. Einfalt viðmót getur sýnt að samþykktarferli hafi of mörg skref. Tímabundin skrifta getur hjálpað þér að meta skráarsnið. Frumgerð gefur fólki ákveðna hönnun til að ræða. Þú getur varðveitt þessa þekkingu þótt þú hendir kóðanum.
Skilgreindu fyrst spurningu með svari sem hægt er að sannreyna. Til dæmis: „Getur teymisstjóri skilið þetta samþykktarferli?“ Umfang þeirrar spurningar er skýrt. Beiðni um að smíða kostnaðarkerfi nær líka yfir gagnavernd, aðgangsstýringu, rekstur og ábyrgð.
Bankafrumgerð á þriðjudegi
Skoðum ímyndað dæmi. Á þriðjudegi notar samstarfsmaður í fjármálum Lovable til að smíða yfirlit úr tilbúnum bankafærslum. Það flokkar útgjöld og sýnir ógreidda reikninga. Teymið getur nú rætt gagnlegt verkferli.
Einhver stingur upp á að tengja bankareikning fyrirtækisins. Það breytir afleiðingunum þótt forritið sé enn merkt „frumgerð“.
Lesaðgangur getur sýnt stöðu, færslusögu, nöfn viðskiptavina eða greiðslutilvísanir, eftir því hvaða API er notað. Ef tengingin heimilar líka greiðslur geta villur fært raunverulega peninga. Staðfestu raunverulegt umfang heimildanna. Bankatenging felur ekki alltaf í sér greiðsluheimild.
Sýnidæmið staðfestir ekki að notandi geti aðeins séð þá reikninga sem hann hefur heimild til að skoða. Falinn hnappur framfylgir ekki aðgangsheimild. OWASP lýsir því hvernig skortur á athugunum á reikningum eða færslum getur afhjúpað gögn annars notanda.
| Hvað gæti brugðist? | Hvers vegna skiptir það máli? | Gögn sem þarf áður en raunverulegur aðgangur er veittur |
|---|---|---|
| Leynilegar API-aðgangsupplýsingar birtast í vafrakóða eða annálum | Annar aðili gæti nýtt heimildirnar | Skoðaðu meðferð leyndarmála; prófaðu afturköllun aðgangs |
| Bakendinn samþykkir reikningsauðkenni án þess að athuga rétt þess sem sendir kallið | Einn notandi gæti lesið annan reikning | Prófaðu höfnun beiðna um aðra notendur og reikninga |
| Greiðslubeiðni rennur út á tíma og forritið sendir hana aftur | Endurtekning gæti valdið annarri greiðslu | Prófaðu meðferð endurtekninga og stemmdu niðurstöðuna af við þjónustuveituna |
| Forritið sendir færsluupplýsingar til ósamþykktrar gervigreindarþjónustu | Trúnaðarupplýsingar fara út fyrir samþykkt mörk | Rekja þarf beiðnir, annála, viðtakendur og varðveislu |
| Öryggisveikleiki kemur fram í hugbúnaðareiningu sem forritið byggir á eftir að það er tekið í notkun | Óbreytt forrit getur samt þurft öryggisleiðréttingu | Úthlutaðu ábyrgð á stöðugri skönnun, úrbótum og sannprófun uppsetningar |
Fyrir greiðslu-API merkir idempotency að endurtekin beiðni endurtaki ekki tilætluð áhrif. Stripe skjalfestir eina útfærslu. Athugaðu hegðun, takmarkanir og reglur viðkomandi þjónustuveitu um endurtekningar. Að endurheimta fyrri útgáfu forrits bakfærir ekki greiðslu sem bankinn hefur afgreitt.
Þetta dæmi er ekki sönnun um galla í Lovable. Öryggisleiðbeiningar Lovable kalla á vernd leyndarmála, athuganir á þjóni, prófaðar gagnareglur og áframhaldandi yfirferð. Gerðu sömu kröfur um staðfestingu til allra smíðaverkfæra, gervigreindaragenta og handskrifaðra forrita.
Athugaðu aðgang áður en raunveruleg kerfi eru tengd
Haltu áfram að prófa verkferlið með tilbúnum gögnum og sandkassareikningum. Áður en raunverulegur aðgangur er veittur skulu ábyrgðaraðilar þjónustu, öryggis og verkvangs sannreyna forritið og rekstrarumhverfi þess.
Notaðu samþykkt tengiferli bankans eða þjónustuveitunnar. Veittu aðeins aðgang að nauðsynlegum reikningum og aðeins nauðsynlegar heimildir. Geymdu leynilegar aðgangsupplýsingar í samþykktri leyndarmálageymslu, utan fyrirmæla til líkans og vafrakóða. Skilgreindu greiðslusamþykktir og mörk þar sem greiðslna er þörf. Sannreyndu hvernig afturkalla má aðgang, rannsaka bilanir og bregðast við grunsamlegri virkni.
Þessar ákvarðanir þarf að taka áður en trúnaðargögn eða raunverulegar aðgangsupplýsingar fara inn í kerfið. Það getur verið of seint að bíða eftir formlegri útgáfu í rekstur. Haltu áfram með gagnamörk og innviði fyrirtækja.
Skilgreindu ábyrgð áður en notkun eykst
Tilraun með tilbúnum gögnum getur varað stutt og náð til fárra. Þegar annað fólk fer að reiða sig á forritið þarf að skilgreina ábyrgð á notkun þess.
- Tilnefndu ábyrgðaraðila.
- Tilgreindu leyfilega notendur og gögn.
- Skilgreindu viðbrögð við bilun.
- Varðveittu frumkóða og stillingar í kóðasafni.
- Sannreyndu að annar aðili geti skoðað og endurskapað kerfið.
Ekki þarf fyrirtækjaverkvang fyrir hverja skriftu. Sniðunartól til eigin nota án viðkvæmra gagna þarf færri varnir en forrit til að samþykkja greiðslur. Metu afleiðingar villu. Athugaðu hvort hægt sé að greina villuna og afturkalla áhrif hennar.
Áður en þú stækkar frumgerðina skaltu greina á milli þess sem þú lærðir um vandann og gagnanna sem staðfesta útfærsluna. Þú getur haldið viðmótinu og skipt út innri kóðanum. Þú getur takmarkað fyrirhugaða notkun. Þú getur líka haldið frumgerðinni sem tímabundinni tilraun.
Gerðu ráð fyrir öryggisveikleikum eftir sýnidæmið
Vel heppnað sýnidæmi getur falið alvarlega vöntun í viðhaldi. Ný tilkynning um öryggisveikleika getur komið fram fyrir hugbúnaðareiningu sem forritið byggir á án nokkurrar breytingar á þínum kóða. Skönnun við útgáfu lýsir aðeins einum tímapunkti.
Ef forritið er áfram í notkun þarf einhver að halda áfram að finna, meta og laga öryggisveikleika. Leiðréttingin þarf að komast í rekstur og standast sannprófun. Skanni án þessa viðbragðsferlis skilur áhættuna eftir óleysta.
Athugaðu hvað verkfærið og stillingarnar sem þú notar veita í raun. Síðar útskýrir stöðug meðhöndlun öryggisveikleika allt ferlið, þar á meðal skönnunarbilanir og uppsettar útgáfur.
Gerðu næstu breytingu auðvelda í yfirferð
Gefðu gervigreindaragentinum eina litla breytingu með skýrum samþykktarskilyrðum. Tilgreindu hvaða aðgerðir hann má framkvæma. Skoðaðu breytingasamanburðinn, diff. Framkvæmdu athuganir sem geta hafnað rangri útfærslu. Hafðu uppsetningu sem sérstaka ákvörðun þar til ábyrgð á útgáfu er skýr.
NIST Secure Software Development Framework lýsir víðtækari starfsháttum við örugga þróun. Notaðu það sem viðmið þegar þú metur hvaða varnir vantar. Þú þarft ekki að leggja rammann á minnið. Þú þarft að finna hvaða staðfestingargögn vantar áður en hugbúnaðurinn hefur áhrif á annað fólk.
Gera æfinguna
Veldu einn eiginleika úr nýlegu sýnidæmi. 1. Skráðu eina niðurstöðu sem sýnidæmið staðfesti. 2. Skráðu þrjár spurningar sem enn er ósvarað. 3. Tilnefndu ábyrgðaraðila fyrir hverja spurningu. 4. Nefndu tiltekna athugun sem getur greint hverja mögulega bilun. Ekki nota „gera þetta öruggt“ í stað tiltekinnar athugunar.
Sækja vinnublað (Markdown)Ef þú afvelur þennan reit eyðast allar framvinduupplýsingar sem eru vistaðar í þessum vafra.
Framvindan er geymd í þessum vafra. Enginn reikningur, engin rakning.
Heimildir og frekara lesefni
- NIST: Secure Software Development Framework 1.1 ↗
- Lovable: Security best practices ↗
- OWASP: Broken Object Level Authorization ↗
- Stripe: Idempotent requests ↗