Námsleið 01Kennslustund 1 / 6

Vibe coding: notkun og takmarkanir

Hjálpaðu fólki að kanna hugmyndir með gervigreind. Skoðaðu bankafrumgerð til að skilja hvers vegna raunveruleg gögn og API-heimildir krefjast staðfestingargagna um öryggi.

Grunnur11 minYfirfarið

Gefið út af Hvernig við skrifum

Kannaðu skilning þinnBankayfirlit virkar með tilbúnum færslum. Samstarfsmaður leggur til að tengja raunverulegan reikning með lesaðgangi eingöngu. Hvað ættir þú að gera?Gera æfinguna
Bankayfirlit virkar með tilbúnum færslum. Samstarfsmaður leggur til að tengja raunverulegan reikning með lesaðgangi eingöngu. Hvað ættir þú að gera?

Það sem þú lærir

  • Greina á milli könnunar og ákvörðunar um útgáfu.
  • Finna hvaða ábyrgð vantar í sannfærandi sýnidæmi.
  • Velja örugg mörk fyrir fyrstu tilraun.

Gefðu fólki svigrúm til að smíða

Tæknistjóri fyrirtækis getur hjálpað fleirum að breyta þekkingu sinni í hugmyndir að hugbúnaði. Bjóddu fólki úr fjármálum, rekstri, sölu og hugbúnaðarþróun að taka þátt. Gefðu því tíma, tilbúin gögn, API í sandkassa og stuðning.

Leyfðu fólki að kanna hugmyndir með ólíkum verkfærum innan skýrra marka um uppsetningu, aðganga og leyfileg inntaksgögn. Smíðaverkfæri í vafra, forritunaraðstoð eða gervigreindaragent á eigin tölvu getur hjálpað því að prófa hugmynd. Val á verkfæri veitir ekki leyfi til að hlaða upp upplýsingum fyrirtækisins eða tengja kerfi í rekstri.

Birtu einfaldar leiðbeiningar um hvernig koma má gagnlegri frumgerð til þróunar- eða verkvangsteymis. Höfundurinn leggur fram vandann, dæmi um verkferli og þann ávinning sem hefur komið í ljós. Hann þarf ekki að taka að sér öryggi og rekstur þjónustunnar.

Skilgreindu hvað þú þarft að læra

Vibe coding hefst yfirleitt á lýsingu á hugbúnaðinum sem þú vilt fá. Þú samþykkir myndaðan kóða og notar sýnilega niðurstöðu til að stýra næstu breytingu. Hugtakið hefur ólíka merkingu. Í þessum leiðarvísi skilur sá sem stýrir verkinu ekki endilega hverja ákvörðun um útfærslu.

Þessi aðferð getur hjálpað þér að læra. Einfalt viðmót getur sýnt að samþykktarferli hafi of mörg skref. Tímabundin skrifta getur hjálpað þér að meta skráarsnið. Frumgerð gefur fólki ákveðna hönnun til að ræða. Þú getur varðveitt þessa þekkingu þótt þú hendir kóðanum.

Skilgreindu fyrst spurningu með svari sem hægt er að sannreyna. Til dæmis: „Getur teymisstjóri skilið þetta samþykktarferli?“ Umfang þeirrar spurningar er skýrt. Beiðni um að smíða kostnaðarkerfi nær líka yfir gagnavernd, aðgangsstýringu, rekstur og ábyrgð.

Bankafrumgerð á þriðjudegi

Skoðum ímyndað dæmi. Á þriðjudegi notar samstarfsmaður í fjármálum Lovable til að smíða yfirlit úr tilbúnum bankafærslum. Það flokkar útgjöld og sýnir ógreidda reikninga. Teymið getur nú rætt gagnlegt verkferli.

Einhver stingur upp á að tengja bankareikning fyrirtækisins. Það breytir afleiðingunum þótt forritið sé enn merkt „frumgerð“.

Lesaðgangur getur sýnt stöðu, færslusögu, nöfn viðskiptavina eða greiðslutilvísanir, eftir því hvaða API er notað. Ef tengingin heimilar líka greiðslur geta villur fært raunverulega peninga. Staðfestu raunverulegt umfang heimildanna. Bankatenging felur ekki alltaf í sér greiðsluheimild.

Sýnidæmið staðfestir ekki að notandi geti aðeins séð þá reikninga sem hann hefur heimild til að skoða. Falinn hnappur framfylgir ekki aðgangsheimild. OWASP lýsir því hvernig skortur á athugunum á reikningum eða færslum getur afhjúpað gögn annars notanda.

Hvað gæti brugðist?Hvers vegna skiptir það máli?Gögn sem þarf áður en raunverulegur aðgangur er veittur
Leynilegar API-aðgangsupplýsingar birtast í vafrakóða eða annálumAnnar aðili gæti nýtt heimildirnarSkoðaðu meðferð leyndarmála; prófaðu afturköllun aðgangs
Bakendinn samþykkir reikningsauðkenni án þess að athuga rétt þess sem sendir kalliðEinn notandi gæti lesið annan reikningPrófaðu höfnun beiðna um aðra notendur og reikninga
Greiðslubeiðni rennur út á tíma og forritið sendir hana afturEndurtekning gæti valdið annarri greiðsluPrófaðu meðferð endurtekninga og stemmdu niðurstöðuna af við þjónustuveituna
Forritið sendir færsluupplýsingar til ósamþykktrar gervigreindarþjónustuTrúnaðarupplýsingar fara út fyrir samþykkt mörkRekja þarf beiðnir, annála, viðtakendur og varðveislu
Öryggisveikleiki kemur fram í hugbúnaðareiningu sem forritið byggir á eftir að það er tekið í notkunÓbreytt forrit getur samt þurft öryggisleiðréttinguÚthlutaðu ábyrgð á stöðugri skönnun, úrbótum og sannprófun uppsetningar

Fyrir greiðslu-API merkir idempotency að endurtekin beiðni endurtaki ekki tilætluð áhrif. Stripe skjalfestir eina útfærslu. Athugaðu hegðun, takmarkanir og reglur viðkomandi þjónustuveitu um endurtekningar. Að endurheimta fyrri útgáfu forrits bakfærir ekki greiðslu sem bankinn hefur afgreitt.

Þetta dæmi er ekki sönnun um galla í Lovable. Öryggisleiðbeiningar Lovable kalla á vernd leyndarmála, athuganir á þjóni, prófaðar gagnareglur og áframhaldandi yfirferð. Gerðu sömu kröfur um staðfestingu til allra smíðaverkfæra, gervigreindaragenta og handskrifaðra forrita.

Athugaðu aðgang áður en raunveruleg kerfi eru tengd

Haltu áfram að prófa verkferlið með tilbúnum gögnum og sandkassareikningum. Áður en raunverulegur aðgangur er veittur skulu ábyrgðaraðilar þjónustu, öryggis og verkvangs sannreyna forritið og rekstrarumhverfi þess.

Notaðu samþykkt tengiferli bankans eða þjónustuveitunnar. Veittu aðeins aðgang að nauðsynlegum reikningum og aðeins nauðsynlegar heimildir. Geymdu leynilegar aðgangsupplýsingar í samþykktri leyndarmálageymslu, utan fyrirmæla til líkans og vafrakóða. Skilgreindu greiðslusamþykktir og mörk þar sem greiðslna er þörf. Sannreyndu hvernig afturkalla má aðgang, rannsaka bilanir og bregðast við grunsamlegri virkni.

Þessar ákvarðanir þarf að taka áður en trúnaðargögn eða raunverulegar aðgangsupplýsingar fara inn í kerfið. Það getur verið of seint að bíða eftir formlegri útgáfu í rekstur. Haltu áfram með gagnamörk og innviði fyrirtækja.

Skilgreindu ábyrgð áður en notkun eykst

Tilraun með tilbúnum gögnum getur varað stutt og náð til fárra. Þegar annað fólk fer að reiða sig á forritið þarf að skilgreina ábyrgð á notkun þess.

  1. Tilnefndu ábyrgðaraðila.
  2. Tilgreindu leyfilega notendur og gögn.
  3. Skilgreindu viðbrögð við bilun.
  4. Varðveittu frumkóða og stillingar í kóðasafni.
  5. Sannreyndu að annar aðili geti skoðað og endurskapað kerfið.

Ekki þarf fyrirtækjaverkvang fyrir hverja skriftu. Sniðunartól til eigin nota án viðkvæmra gagna þarf færri varnir en forrit til að samþykkja greiðslur. Metu afleiðingar villu. Athugaðu hvort hægt sé að greina villuna og afturkalla áhrif hennar.

Áður en þú stækkar frumgerðina skaltu greina á milli þess sem þú lærðir um vandann og gagnanna sem staðfesta útfærsluna. Þú getur haldið viðmótinu og skipt út innri kóðanum. Þú getur takmarkað fyrirhugaða notkun. Þú getur líka haldið frumgerðinni sem tímabundinni tilraun.

Gerðu ráð fyrir öryggisveikleikum eftir sýnidæmið

Vel heppnað sýnidæmi getur falið alvarlega vöntun í viðhaldi. Ný tilkynning um öryggisveikleika getur komið fram fyrir hugbúnaðareiningu sem forritið byggir á án nokkurrar breytingar á þínum kóða. Skönnun við útgáfu lýsir aðeins einum tímapunkti.

Ef forritið er áfram í notkun þarf einhver að halda áfram að finna, meta og laga öryggisveikleika. Leiðréttingin þarf að komast í rekstur og standast sannprófun. Skanni án þessa viðbragðsferlis skilur áhættuna eftir óleysta.

Athugaðu hvað verkfærið og stillingarnar sem þú notar veita í raun. Síðar útskýrir stöðug meðhöndlun öryggisveikleika allt ferlið, þar á meðal skönnunarbilanir og uppsettar útgáfur.

Gerðu næstu breytingu auðvelda í yfirferð

Gefðu gervigreindaragentinum eina litla breytingu með skýrum samþykktarskilyrðum. Tilgreindu hvaða aðgerðir hann má framkvæma. Skoðaðu breytingasamanburðinn, diff. Framkvæmdu athuganir sem geta hafnað rangri útfærslu. Hafðu uppsetningu sem sérstaka ákvörðun þar til ábyrgð á útgáfu er skýr.

NIST Secure Software Development Framework lýsir víðtækari starfsháttum við örugga þróun. Notaðu það sem viðmið þegar þú metur hvaða varnir vantar. Þú þarft ekki að leggja rammann á minnið. Þú þarft að finna hvaða staðfestingargögn vantar áður en hugbúnaðurinn hefur áhrif á annað fólk.

Gera æfinguna

Veldu einn eiginleika úr nýlegu sýnidæmi. 1. Skráðu eina niðurstöðu sem sýnidæmið staðfesti. 2. Skráðu þrjár spurningar sem enn er ósvarað. 3. Tilnefndu ábyrgðaraðila fyrir hverja spurningu. 4. Nefndu tiltekna athugun sem getur greint hverja mögulega bilun. Ekki nota „gera þetta öruggt“ í stað tiltekinnar athugunar.

Sækja vinnublað (Markdown)
Kannaðu skilning þinn ↑

Halda áfram að læra

Heimildir og frekara lesefni

Tengt lesefni frá Taiga