Безопасность
Агент решает описанную задачу. Права доступа и уязвимости он не проверяет без запроса.
Секреты хранят вне кода
Ключ, попавший в коммит, считай открытым. Замени его и перенеси в переменные окружения.
Доступ проверяют на сервере
Пользователь может вызвать обработчик напрямую. Права доступа проверяй на сервере.
Проверяй границы, а не интерфейс
Проверь чужой идентификатор в запросе, повторный вызов и истёкший токен.
Аудит запрашивают отдельно
Поиск уязвимостей — отдельная задача перед релизом. Сам агент её не предложит.
Зависимости проверяет человек
Агент добавляет пакеты без проверки. Версию и источник зависимости проверяет человек.
Источники
- СтатьяPassing the Security Vibe Check: The Dangers of Vibe CodingDatabricks
- СтатьяHow to secure AI-coded (vibe coded) applicationsDEV Community
- СтатьяVibe Coding Security: Risks and Best PracticesLegit Security