Собрали сайт нейросетью сами: когда это превращается в долг
Сайт или бот, собранный самому с нейросетью, часто хватает на демо и первых клиентов. Потом появляются реальные данные, деньги и чужие пользователи, и копится технический долг. Разбираю признаки, чек-лист ревизии на один вечер и что можно оставить, а что чинить в первую очередь.
Типичная история
Знакомая картина. Владелец небольшого бизнеса за выходные собрал нейросетью сайт с заявками или бота для записи. Показал партнёрам, всё работало. Через два месяца заявки перестали приходить. Выяснилось, что вход в панель хостинга остался только на старом ноутбуке. Нейросеть на просьбу «почини» чинит одно и ломает соседнее.
Про то, где самостоятельная сборка работает отлично, я уже писал в статье «Вайбкодинг: сам соберу на нейросети». Здесь следующий шаг: что делать, когда последствия уже начались. За что платят разработчику, когда код пишет ИИ, я разбирал в статье «Если код пишет ИИ, за что платить разработчику».
Признаки технического долга
Долг не виден, пока всё работает. Первыми обычно проявляются такие вещи.
- Работает на демо, ломается на реальных данных. Фамилия с дефисом, пустое поле, два клиента одновременно.
- Нет резервных копий. Если проект удалят или заблокируют, вернуть нечего.
- Доступы разбросаны. Домен на одной почте, хостинг на другой, и ни одна не ваша.
- Секреты лежат в коде. Пароли от базы и ключи сервисов вписаны прямо в файлы.
- Нет проверки входных данных. Форма принимает что угодно и кладёт в базу.
- Никто не понимает, как всё устроено. Включая вас и нейросеть, которая не помнит прошлые диалоги.
- Обновления ломают. Вышла новая версия библиотеки, и сайт упал.
- Нет логов и мониторинга. О поломке вы узнаёте от клиента.
- Персональные данные хранятся где попало: в таблице, в личной почте, на зарубежном сервисе.
Узнали три пункта и больше, пора делать ревизию. Узнали пункт про персональные данные, делайте её первой. По 152-ФЗ оператор обязан принимать меры защиты (статья 19), в том числе выявлять факты несанкционированного доступа, восстанавливать изменённые данные и вести журнал действий с ними. А об утечке нужно сообщить в Роскомнадзор в течение 24 часов с момента выявления. Что делать в первые сутки, разобрано в статье про утечки персональных данных.
Ревизия за вечер: чек-лист
Нужны ноутбук, два часа и доступ ко всему, что вы создали. Большая часть пунктов проверяется глазами.
Первый час, доступы и копии.
- Выпишите всё, из чего состоит проект. Домен, хостинг, база, репозиторий, платёжка, почта, боты, подключённые сервисы. Рядом напишите, на чью почту и телефон оформлен каждый.
- Убедитесь, что у вас есть владельческий вход в каждый из них, а не гостевой. Включите двухфакторную защиту.
- Найдите резервные копии. Скачайте последнюю и попробуйте развернуть на другом месте. Копию, которую ни разу не открывали, считайте несуществующей. Про правило 3-2-1 в статье про резервные копии.
- Сделайте архив всего кода и данных прямо сейчас, до любых правок.
Второй час, код и данные.
- Поищите по проекту слова password, token, key, secret. Всё, что нашли вписанным в код, считайте скомпрометированным и перевыпустите. Ключи хранят в настройках окружения.
- Отправьте в форму заведомо плохие данные. Пустую строку, текст вместо числа, очень длинную строку, символы вроде кавычек и угловых скобок. Посмотрите, что произошло в базе и на странице.
- Проверьте, какие персональные данные вы собираете, где они лежат и кто к ним имеет доступ. Составьте список.
- Откройте сайт в окне без авторизации и попробуйте дойти до служебных страниц по прямому адресу. Если дошли, это дыра.
- Спросите себя, узнаете ли вы о поломке сами. Если нет, нужен хотя бы простой мониторинг доступности и журнал ошибок.
Более подробный список для сайта есть в чек-листе безопасности на 47 пунктов. Результат запишите в таблицу: что нашли, насколько опасно, кто исправит.
Что оставить, что переписать
Переписывать всё с нуля нужно редко.
Оставляйте экраны и вёрстку, текст и структуру страниц, простые отчёты и выгрузки, типовые формы без чувствительных данных.
Переписывайте, а чаще просто чините, места, где цена ошибки высокая. Хранение и обработка персональных данных, вход и права доступа, приём оплаты, всё, что принимает данные снаружи, интеграции с внешними сервисами. Сюда же база данных, если её структуру придумали по ходу диалога и она не выдерживает новые данные.
Чтобы не потерять работающее, перед правками фиксируют текущее состояние: архив, список сценариев, которые должны остаться, и несколько проверок на них. Правки идут небольшими шагами, после каждого проверяют, что прежнее не сломалось. Новую версию запускают рядом со старой и переключают, когда она ведёт себя так же.
Моя позиция
Я сам каждый день пишу с нейросетью. Прототип, личный инструмент, внутренняя автоматизация для своей команды собираются быстрее и дешевле, чем раньше, и это хорошо.
Долг возникает в момент, когда прототип начинают использовать как готовый продукт, а понимания, как он устроен, у владельца нет. Тогда любая мелочь превращается в простой. Я начинаю с ревизии, а не с переписывания. Сначала смотрю, что уже работает, и записываю, что в проекте опасно. Потом чиню по приоритету: доступы и копии, затем секреты и данные, затем остальное. Нейросеть я при этом использую, но каждую правку читаю сам: за результат отвечаю я.
Что важно учесть
Ревизия за вечер находит очевидное. Она не заменяет полноценную проверку безопасности и не даёт юридической оценки. Соответствие 152-ФЗ в целом, включая документы и уведомления, оценивает юрист.
Бывают проекты, где чинить дороже, чем собрать заново: структуры данных нет, сценарии не повторяются, а код никто не может прочитать. Но вывод такой делают только после просмотра.
Если проект лежит на закрытой платформе, часть вещей вы не контролируете вообще: ни копии, ни логи, ни расположение данных. Тогда первый шаг, выгрузить проект и перенести на то, чем владеете сами.
Как я помогаю
На странице «Разработка и сопровождение» описан весь путь. Я просматриваю проект, составляю список рисков по приоритету, привожу в порядок доступы, копии и секреты, правлю опасные места и остаюсь на связи после сдачи. Вы получаете код, доступы и инструкцию, что и где лежит. Стоимость зависит от состояния проекта, поэтому называю её после просмотра.
Частые вопросы
Нужно ли переписывать сайт, собранный нейросетью?
Чаще нет. Обычно остаются экраны и логика, а переделываются места с данными, доступами и оплатой. Решение принимается после просмотра.
Можно ли провести ревизию, не разбираясь в программировании?
Часть пунктов можно: список доступов, наличие копий, плохие данные в форме. Секреты в коде и базу лучше показать специалисту хотя бы на час.
Что делать, если уже подозреваю утечку?
Сменить пароли и ключи, сохранить копию в текущем состоянии и не удалять логи. Если утекли персональные данные, у оператора есть срок на уведомление Роскомнадзора, поэтому медлить нельзя.
Коротко о главном
Самостоятельная сборка с нейросетью даёт быстрый старт и копит долг в доступах, копиях, секретах, проверке данных, логах и персональных данных. Вечерняя ревизия показывает, где опасно, а чинить чаще всего нужно точечно.
Собрали сами, и появилось ощущение, что держится на честном слове? Напишите мне в Telegram слово «ДОЛГ». Посмотрим проект, скажу, что оставить и что чинить в первую очередь.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


