ГлавнаяБлогДоступ и безопасность
пост из телеграм

Безопасен ли код, написанный нейросетью

Мне в поддержку прислали аудит с уязвимостями в моём сервисе. Разбираю, можно ли доверять коду от нейросети и почему главная дыра это всегда человек.

12 марта 2026 г.·3 мин

Мне в поддержку Коннектио прислали аудит. Человек с другом нашли в моём сервисе несколько уязвимостей, через которые теоретически можно влезть внутрь. Коннектио — мой первый опыт в разработке, я там почти ничего не умел, и даже так уязвимостей почти нет. Разбираю, насколько безопасно писать код с нейросетью и почему главная дыра в любом проекте не код, а человек.

Можно ли вообще создать безопасный сервис с нейросетью

Не браться за код с нейросетью это то же самое, что не браться за химчистку обуви из страха испортить пару кед. У меня когда-то была химчистка обуви. В первую же неделю мы испортили кеды Dior одной девушки. Пришлось брать кредит в Тинькофф и два года его выплачивать. Мы знали, насколько это рискованно. Но путей было два: браться или нет. Я из «быть или не быть» всегда выбираю быть. Предпринимательство это награда за риск.

Кого на самом деле взламывают

Такие риски есть везде. Создаёшь магазин, могут взломать магазин. Была бы система, а дыру найдут в любой. Вспомни последние годы: сливы в Яндексе, базы данных в госреестрах, авиакомпании. Всё это написано за миллиарды рублей. Государство вбухивает миллиард в разработку, а пара программистов берёт и взламывает продукт, который должен быть непроницаемым.

Базу воинского учёта взломали просто потому, что программисты-двоечники скидывали себе в Telegram-чат пароли от логинов с доступом к GitHub. Взломщики попали внутрь не из-за уязвимости в системе, а из-за уязвимости в людях. Если проще: самая небезопасная система это не система, а человек. Ровно эту мысль показывают в фильме «Кто я».

Мой сервис аналитики взломали дважды, хотя его писали живые люди

Год назад мой сервис аналитики, который мы делали не с нейросетью, а с живыми программистами, взломали дважды. Сначала кто-то пытался его ддосить, пришлось ставить капчу. Потом нашёлся ушлый гражданин, который хотел сделать похожий сервис. Он взломал систему оплаты и купил тариф за 100 рублей вместо 5000. Написали заявление в полицию. Найти человека, который не сменил рабочую почту на десятиминутный email, оказалось несложно.

То есть даже продукт от живых программистов не безопасен. Самое небезопасное в любом продукте не то, как он написан, а человек, который его пишет.

Что с этим делать

Если кто-то очень захочет, опытный программист найдёт лазейку. Для этого существуют бэкапы и ежедневный анализ безопасности. У меня в проектах это зашито прямо в админке. Риски есть в любом деле. Но между «быть или не быть» я выбираю «быть».

система райта/ следующий шаг

Собери AI-продукт с оплатой за 10 недель

Здесь — бесплатная база. В «системе райта» ты идёшь по маршруту: 50+ уроков, 3 реальных продукта, задания с проверкой Романа и закрытый чат.

50+ уроковот промта до продвижения
3 продукта в портфолиодля себя, клиента или SaaS
Практика с проверкойразборы и закрытое сообщество
/ читать дальше

Ещё по теме