Perkors 01Lezzjoni 1 / 6

Vibe coding: użi u limiti

Għin lin-nies jesploraw ideat bl-AI. Uża prototip bankarju biex tifhem għaliex id-data reali u l-permessi tal-API jeħtieġu evidenza tas-sigurtà.

Bażiku11 minRivedut

Ippubblikat minn Kif niktbu

Iċċekkja kemm fhimtDashboard bankarju jaħdem bi tranżazzjonijiet fittizji. Kollega jissuġġerixxi li tikkonnettja kont reali b'aċċess għall-qari biss. X'għandek tagħmel?Agħmel l-eżerċizzju
Dashboard bankarju jaħdem bi tranżazzjonijiet fittizji. Kollega jissuġġerixxi li tikkonnettja kont reali b'aċċess għall-qari biss. X'għandek tagħmel?

X'se titgħallem

  • Iddistingwi l-esplorazzjoni minn deċiżjoni ta' rilaxx.
  • Identifika r-responsabbiltajiet li ma jidhrux f'dimostrazzjoni konvinċenti.
  • Agħżel limitu sigur għall-ewwel esperiment.

Agħti lin-nies spazju biex jibnu

CTO ta’ intrapriża jista’ jgħin lil aktar nies jibdlu l-għarfien tagħhom f’ideat għal software. Stieden nies mill-finanzi, l-operazzjonijiet, il-bejgħ u l-inġinerija. Agħtihom ħin, data sintetika, APIs f’sandbox u appoġġ.

Ħalli lin-nies jesploraw b’għodod differenti, b’limiti ċari għall-installazzjoni, il-kontijiet u l-inputs permessi. Għodda għall-bini fil-browser, assistent tal-kodiċi jew aġent lokali jistgħu jgħinuhom jittestjaw idea. L-għażla ta’ għodda ma tagħtix permess biex itellgħu informazzjoni tal-kumpanija jew jikkonnettjaw sistema reali.

Ippubblika proċess sempliċi biex prototip utli jasal għand it-tim tal-inġinerija jew tal-pjattaforma. Min ħolqu jikkontribwixxi l-problema, eżempju tal-fluss tax-xogħol u l-valur osservat. M’għandux għalfejn isir it-tim tas-sigurtà u tal-operazzjonijiet tas-servizz.

Identifika x’għandek bżonn titgħallem

Vibe coding normalment jibda b’deskrizzjoni tas-software li trid. Taċċetta kodiċi ġġenerat u tuża r-riżultat viżibbli biex tidderieġi l-bidla li jmiss. It-terminu għandu tifsiriet differenti. F’din il-gwida, il-persuna li tidderieġi x-xogħol mhux neċessarjament tifhem kull deċiżjoni ta’ implimentazzjoni.

Dan il-metodu jista’ jgħinek titgħallem. Interface sempliċi jista’ juri li proċess ta’ approvazzjoni għandu wisq passi. Script temporanju jista’ jgħinek tevalwa format ta’ fajl. Prototip jagħti lin-nies disinn speċifiku biex jiddiskutu. Tista’ żżomm dan l-għarfien meta twarrab il-kodiċi.

L-ewwel, iddefinixxi mistoqsija bi tweġiba li tista’ tosserva. Pereżempju: ‘Maniġer ta’ tim jista’ jifhem dan il-proċess ta’ approvazzjoni?’ Din il-mistoqsija għandha ambitu ċar. Talba biex tinbena sistema tal-ispejjeż tinkludi wkoll il-protezzjoni tad-data, il-kontroll tal-aċċess, l-operazzjoni u r-responsabbiltà.

Il-prototip bankarju tat-Tlieta

Ikkunsidra eżempju fittizju. Nhar it-Tlieta, kollega mill-finanzi juża Lovable biex jibni dashboard minn tranżazzjonijiet bankarji ivvintati. Jiġbor l-infiq fi gruppi u juri fatturi mhux imħallsa. It-tim issa jista’ jiddiskuti fluss tax-xogħol utli.

Xi ħadd jissuġġerixxi li jikkonnettja l-kont bankarju tal-kumpanija. Dan jibdel il-konsegwenzi, anki jekk l-app għadha ttikkettata bħala ‘prototip’.

Skont l-API, aċċess għall-qari jista’ jiżvela bilanċi, l-istorja tat-tranżazzjonijiet, ismijiet ta’ klijenti jew referenzi ta’ pagamenti. Jekk il-konnessjoni tippermetti wkoll pagamenti, żbalji jistgħu jittrasferixxu flus reali. Ikkonferma l-ambitu reali tal-permessi; konnessjoni bankarja mhux dejjem tinkludi aċċess għall-pagamenti.

Id-dimostrazzjoni ma tistabbilixxix li utent jista’ jara biss il-kontijiet li għandu awtorizzazzjoni għalihom. Buttuna moħbija ma tinfurzax permess. OWASP jiddeskrivi kif in-nuqqas ta’ kontrolli fuq il-kontijiet jew ir-rekords jista’ jesponi d-data ta’ utent ieħor.

X’jista’ jfalli?Għaliex huwa importantiEvidenza qabel l-aċċess reali
Kredenzjali privata tal-API tidher fil-kodiċi tal-browser jew fil-logsParti oħra tista’ tuża l-permessi tagħhaSpezzjona l-immaniġġjar tas-sigrieti; ittestja r-revoka tal-aċċess
Il-backend jaċċetta ID ta’ kont mingħajr ma jiċċekkja d-drittijiet ta’ min għamel it-talbaUtent jista’ jaqra kont ta’ ħaddieħorIttestja talbiet li għandhom jiġu miċħuda għal utenti u kontijiet oħra
Talba għal pagament taqbeż il-ħin ta’ stennija u l-app terġa’ tibgħathaTentattiv ieħor jista’ joħloq it-tieni pagamentIttestja t-tentattivi ripetuti u rrikonċilja r-riżultat mal-fornitur
L-app tibgħat dettalji tat-tranżazzjonijiet lil servizz tal-AI mhux approvatInformazzjoni kunfidenzjali toħroġ mill-konfini approvatiSegwi t-talbiet, il-logs, ir-riċevituri u ż-żamma tad-data
Dipendenza tiżviluppa vulnerabbiltà wara t-tnedijaL-app tista’ tibqa’ teħtieġ korrezzjoni tas-sigurtà anki jekk ma nbidlitxAssenja skennjar kontinwu, rimedju u verifika tad-deployment

Għall-APIs tal-pagamenti, idempotenza tfisser li talba ripetuta ma tirrepetix l-effett intenzjonat. Stripe jiddokumenta implimentazzjoni waħda. Iċċekkja l-imġiba, il-limiti u r-regoli għat-tentattivi ripetuti tal-fornitur reali. Rollback tal-applikazzjoni ma jreġġax lura pagament li l-bank ipproċessa.

Dan l-eżempju mhuwiex evidenza ta’ difett f’Lovable. Il-gwida tas-sigurtà ta’ Lovable stess titlob sigrieti protetti, kontrolli fuq is-server, politiki tad-data ttestjati u reviżjoni kontinwa. Applika l-istess standard ta’ evidenza għal kwalunkwe għodda għall-bini, aġent jew app miktuba manwalment.

Iċċekkja l-aċċess qabel tikkonnettja sistemi reali

Kompli ttestja l-fluss tax-xogħol b’data sintetika u kontijiet f’sandbox. Qabel tagħti aċċess reali, il-persuni responsabbli għas-servizz, is-sigurtà u l-pjattaforma għandhom jivverifikaw l-applikazzjoni u l-ambjent operattiv tagħha.

Uża l-proċess ta’ konnessjoni approvat mill-bank jew mill-fornitur. Agħti biss aċċess għall-kontijiet u l-permessi meħtieġa. Żomm il-kredenzjali privati f’ħażna approvata għas-sigrieti, barra mill-prompts u l-kodiċi tal-browser. Assenja approvazzjonijiet u limiti għall-pagamenti fejn dawn ikunu meħtieġa. Ivverifika kif tirrevoka l-aċċess, tinvestiga ħsarat u tirrispondi għal attività suspettuża.

Dawn id-deċiżjonijiet għandhom jittieħdu qabel ma jidħlu fis-sistema inputs kunfidenzjali jew kredenzjali reali. Jekk tistenna rilaxx formali fil-produzzjoni, jista’ jkun tard wisq. Kompli bil-konfini tad-data u l-infrastruttura tal-intrapriża.

Iddefinixxi r-responsabbiltajiet qabel iżżid l-użu

Esperiment b’data ivvintata jista’ jkollu ħajja qasira u ftit utenti. Meta nies oħra jiddependu fuq l-app, iddefinixxi r-responsabbiltajiet għall-użu tagħha.

  1. Semmi l-persuna responsabbli.
  2. Identifika l-utenti u d-data permessi.
  3. Iddefinixxi r-rispons għal ħsara.
  4. Żomm il-kodiċi sors u l-konfigurazzjoni f’repożitorju.
  5. Ivverifika li persuna oħra tista’ tispezzjona u tirriproduċi s-sistema.

Mhux kull script jeħtieġ pjattaforma ta’ intrapriża. Għodda personali għall-ifformattjar mingħajr data sensittiva teħtieġ inqas kontrolli minn app għall-approvazzjoni tal-pagamenti. Evalwa l-konsegwenzi ta’ żball. Iċċekkja jekk tistax tinduna bl-iżball u treġġa’ lura l-effetti tiegħu.

Qabel tespandi l-prototip, issepara dak li tgħallimt dwar il-problema mill-evidenza dwar l-implimentazzjoni. Tista’ żżomm l-interface u tibdel il-kodiċi intern. Tista’ tillimita l-użu intenzjonat. Tista’ wkoll iżżomm il-prototip bħala esperiment temporanju.

Ippjana għall-vulnerabbiltajiet wara d-dimostrazzjoni

Dimostrazzjoni li tirnexxi tista’ taħbi nuqqas serju fil-manutenzjoni. Jista’ jinħareġ avviż ġdid ta’ vulnerabbiltà għal dipendenza mingħajr ebda bidla fil-kodiċi tiegħek. Skennjar fil-ħin tar-rilaxx jiddeskrivi punt wieħed fiż-żmien.

Jekk l-app tibqa’ tintuża, xi ħadd irid ikompli jsib, jevalwa u jikkoreġi l-vulnerabbiltajiet. Il-korrezzjoni trid tasal fil-produzzjoni u tgħaddi mill-verifika. Skenner mingħajr dan il-proċess ta’ rispons iħalli l-espożizzjoni mhux solvuta.

Iċċekkja x’jipprovdu l-għodda u l-konfigurazzjoni reali tiegħek. Aktar ‘il quddiem, il-ġestjoni kontinwa tal-vulnerabbiltajiet tispjega l-proċess kollu, inklużi skennjar li jfalli u verżjonijiet skjerati.

Agħmel il-bidla li jmiss faċli biex tiġi riveduta

Agħti lill-aġent bidla żgħira waħda bi kriterji espliċiti ta’ aċċettazzjoni. Għid liema azzjonijiet jista’ jieħu l-aġent. Spezzjona d-diff li jirriżulta. Agħmel kontrolli li jistgħu jirrifjutaw implimentazzjoni żbaljata. Żomm id-deployment bħala deċiżjoni separata sakemm ikunu ċari r-responsabbiltajiet tar-rilaxx.

In-NIST Secure Software Development Framework jiddeskrivi prattiki usa’ għal żvilupp sigur. Użah bħala referenza meta tevalwa l-kontrolli neqsin. M’għandekx għalfejn timmemorizza l-qafas. Trid tidentifika l-evidenza nieqsa qabel ma s-software jaffettwa nies oħra.

Agħmel l-eżerċizzju

Agħżel funzjoni minn dimostrazzjoni riċenti. 1. Irreġistra riżultat wieħed li d-dimostrazzjoni stabbiliet. 2. Irreġistra tliet mistoqsijiet li għadhom miftuħa. 3. Assenja persuna responsabbli għal kull mistoqsija. 4. Semmi kontroll speċifiku li jista' jidentifika kull ħsara possibbli. Tużax ‘agħmilha sigura’ minflok kontroll speċifiku.

Niżżel il-folja tax-xogħol (Markdown)
Iċċekkja kemm fhimt ↑

Kompli titgħallem

Sorsi u qari ieħor

Qari relatat minn Taiga