Экспертный блог 4 мин чтения

Собрали сайт нейросетью сами: когда это превращается в долг

Сайт или бот, собранный самому с нейросетью, часто хватает на демо и первых клиентов. Потом появляются реальные данные, деньги и чужие пользователи, и копится технический долг. Разбираю признаки, чек-лист ревизии на один вечер и что можно оставить, а что чинить в первую очередь.

вайб-кодингтехнический долгревизия проекта152-ФЗ
Коротко. Сайт или бота, собранного самому с нейросетью, часто хватает на демо и первых клиентов. Проблемы приходят позже, когда появляются реальные данные, деньги и чужие пользователи. Признаки долга видны заранее, а ревизию можно сделать за один вечер по чек-листу ниже. Работающее чаще всего оставляют, переписывают только опасные места.

Типичная история

Знакомая картина. Владелец небольшого бизнеса за выходные собрал нейросетью сайт с заявками или бота для записи. Показал партнёрам, всё работало. Через два месяца заявки перестали приходить. Выяснилось, что вход в панель хостинга остался только на старом ноутбуке. Нейросеть на просьбу «почини» чинит одно и ломает соседнее.

Про то, где самостоятельная сборка работает отлично, я уже писал в статье «Вайбкодинг: сам соберу на нейросети». Здесь следующий шаг: что делать, когда последствия уже начались. За что платят разработчику, когда код пишет ИИ, я разбирал в статье «Если код пишет ИИ, за что платить разработчику».

Признаки технического долга

Долг не виден, пока всё работает. Первыми обычно проявляются такие вещи.

  • Работает на демо, ломается на реальных данных. Фамилия с дефисом, пустое поле, два клиента одновременно.
  • Нет резервных копий. Если проект удалят или заблокируют, вернуть нечего.
  • Доступы разбросаны. Домен на одной почте, хостинг на другой, и ни одна не ваша.
  • Секреты лежат в коде. Пароли от базы и ключи сервисов вписаны прямо в файлы.
  • Нет проверки входных данных. Форма принимает что угодно и кладёт в базу.
  • Никто не понимает, как всё устроено. Включая вас и нейросеть, которая не помнит прошлые диалоги.
  • Обновления ломают. Вышла новая версия библиотеки, и сайт упал.
  • Нет логов и мониторинга. О поломке вы узнаёте от клиента.
  • Персональные данные хранятся где попало: в таблице, в личной почте, на зарубежном сервисе.

Узнали три пункта и больше, пора делать ревизию. Узнали пункт про персональные данные, делайте её первой. По 152-ФЗ оператор обязан принимать меры защиты (статья 19), в том числе выявлять факты несанкционированного доступа, восстанавливать изменённые данные и вести журнал действий с ними. А об утечке нужно сообщить в Роскомнадзор в течение 24 часов с момента выявления. Что делать в первые сутки, разобрано в статье про утечки персональных данных.

Ревизия за вечер: чек-лист

Нужны ноутбук, два часа и доступ ко всему, что вы создали. Большая часть пунктов проверяется глазами.

Первый час, доступы и копии.

  1. Выпишите всё, из чего состоит проект. Домен, хостинг, база, репозиторий, платёжка, почта, боты, подключённые сервисы. Рядом напишите, на чью почту и телефон оформлен каждый.
  2. Убедитесь, что у вас есть владельческий вход в каждый из них, а не гостевой. Включите двухфакторную защиту.
  3. Найдите резервные копии. Скачайте последнюю и попробуйте развернуть на другом месте. Копию, которую ни разу не открывали, считайте несуществующей. Про правило 3-2-1 в статье про резервные копии.
  4. Сделайте архив всего кода и данных прямо сейчас, до любых правок.

Второй час, код и данные.

  1. Поищите по проекту слова password, token, key, secret. Всё, что нашли вписанным в код, считайте скомпрометированным и перевыпустите. Ключи хранят в настройках окружения.
  2. Отправьте в форму заведомо плохие данные. Пустую строку, текст вместо числа, очень длинную строку, символы вроде кавычек и угловых скобок. Посмотрите, что произошло в базе и на странице.
  3. Проверьте, какие персональные данные вы собираете, где они лежат и кто к ним имеет доступ. Составьте список.
  4. Откройте сайт в окне без авторизации и попробуйте дойти до служебных страниц по прямому адресу. Если дошли, это дыра.
  5. Спросите себя, узнаете ли вы о поломке сами. Если нет, нужен хотя бы простой мониторинг доступности и журнал ошибок.

Более подробный список для сайта есть в чек-листе безопасности на 47 пунктов. Результат запишите в таблицу: что нашли, насколько опасно, кто исправит.

Что оставить, что переписать

Переписывать всё с нуля нужно редко.

Оставляйте экраны и вёрстку, текст и структуру страниц, простые отчёты и выгрузки, типовые формы без чувствительных данных.

Переписывайте, а чаще просто чините, места, где цена ошибки высокая. Хранение и обработка персональных данных, вход и права доступа, приём оплаты, всё, что принимает данные снаружи, интеграции с внешними сервисами. Сюда же база данных, если её структуру придумали по ходу диалога и она не выдерживает новые данные.

Чтобы не потерять работающее, перед правками фиксируют текущее состояние: архив, список сценариев, которые должны остаться, и несколько проверок на них. Правки идут небольшими шагами, после каждого проверяют, что прежнее не сломалось. Новую версию запускают рядом со старой и переключают, когда она ведёт себя так же.

Моя позиция

Я сам каждый день пишу с нейросетью. Прототип, личный инструмент, внутренняя автоматизация для своей команды собираются быстрее и дешевле, чем раньше, и это хорошо.

Долг возникает в момент, когда прототип начинают использовать как готовый продукт, а понимания, как он устроен, у владельца нет. Тогда любая мелочь превращается в простой. Я начинаю с ревизии, а не с переписывания. Сначала смотрю, что уже работает, и записываю, что в проекте опасно. Потом чиню по приоритету: доступы и копии, затем секреты и данные, затем остальное. Нейросеть я при этом использую, но каждую правку читаю сам: за результат отвечаю я.

Что важно учесть

Ревизия за вечер находит очевидное. Она не заменяет полноценную проверку безопасности и не даёт юридической оценки. Соответствие 152-ФЗ в целом, включая документы и уведомления, оценивает юрист.

Бывают проекты, где чинить дороже, чем собрать заново: структуры данных нет, сценарии не повторяются, а код никто не может прочитать. Но вывод такой делают только после просмотра.

Если проект лежит на закрытой платформе, часть вещей вы не контролируете вообще: ни копии, ни логи, ни расположение данных. Тогда первый шаг, выгрузить проект и перенести на то, чем владеете сами.

Как я помогаю

На странице «Разработка и сопровождение» описан весь путь. Я просматриваю проект, составляю список рисков по приоритету, привожу в порядок доступы, копии и секреты, правлю опасные места и остаюсь на связи после сдачи. Вы получаете код, доступы и инструкцию, что и где лежит. Стоимость зависит от состояния проекта, поэтому называю её после просмотра.

Частые вопросы

Нужно ли переписывать сайт, собранный нейросетью?

Чаще нет. Обычно остаются экраны и логика, а переделываются места с данными, доступами и оплатой. Решение принимается после просмотра.

Можно ли провести ревизию, не разбираясь в программировании?

Часть пунктов можно: список доступов, наличие копий, плохие данные в форме. Секреты в коде и базу лучше показать специалисту хотя бы на час.

Что делать, если уже подозреваю утечку?

Сменить пароли и ключи, сохранить копию в текущем состоянии и не удалять логи. Если утекли персональные данные, у оператора есть срок на уведомление Роскомнадзора, поэтому медлить нельзя.

Коротко о главном

Самостоятельная сборка с нейросетью даёт быстрый старт и копит долг в доступах, копиях, секретах, проверке данных, логах и персональных данных. Вечерняя ревизия показывает, где опасно, а чинить чаще всего нужно точечно.

Собрали сами, и появилось ощущение, что держится на честном слове? Напишите мне в Telegram слово «ДОЛГ». Посмотрим проект, скажу, что оставить и что чинить в первую очередь.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх