Zabezpeč aplikaci, kterou napsala AI: klíče, přihlášení, vstupy

🚀 Vibe coding Pokročilý 👁 74 zobrazení

Aplikace postavená za víkend funguje, ale než ji pustíte na internet, projděte s AI pět míst, kde vibe-kódované projekty nejčastěji tečou. Prompt vrátí konkrétní nálezy i opravy.

// Přesné znění promptu
Projdi celou tuto aplikaci jako bezpečnostní auditor, který ví, že ji psal AI agent pod časovým tlakem. Zaměř se na pět oblastí a u každé napiš: NÁLEZ (co konkrétně, kde v kódu), RIZIKO (co se může stát, jednou větou) a OPRAVA (konkrétní změna). Nálezy seřaď od nejzávažnějšího.

1. TAJNÉ ÚDAJE: API klíče, hesla k databázi, tokeny. Nejsou natvrdo v kódu, v konfiguraci, kterou posíláme na server, nebo v historii verzí?
2. PŘIHLÁŠENÍ A OPRÁVNĚNÍ: Může nepřihlášený uživatel otevřít stránky nebo volat rozhraní, které nemá? Může přihlášený uživatel vidět nebo měnit data někoho jiného (změnou ID v adrese)?
3. VSTUPY OD UŽIVATELE: Používá se všechno, co uživatel zadá, bezpečně? Hledej skládání dotazů do databáze z textu, vkládání HTML bez ošetření, nekontrolované nahrávání souborů.
4. ZÁVISLOSTI A NASTAVENÍ: Jsou použité knihovny aktuální? Není zapnutý ladicí režim pro produkci? Nevrací server podrobné chyby uživatelům?
5. DATA: Jaká osobní data aplikace ukládá, kde a jak dlouho? Je šifrované spojení? Existuje záloha?

Na konci napiš: tři věci, které bych měl opravit ještě dnes, a tři, které počkají. Nic neopravuj sám, jen navrhuj.

💡 Proč tento prompt funguje

Aplikace psané AI agentem mají typickou sadu slabin: klíče natvrdo v kódu, chybějící kontrola oprávnění na úrovni záznamů a nevalidované vstupy. Nejsou to exotické díry, ale přesně to, co útočníci zkouší jako první. Prompt strukturuje audit do pěti oblastí a vyžaduje formát nález, riziko, oprava, aby výsledek nebyl esej, ale seznam úkolů. Rozdělení na „ještě dnes" a „počká" pomáhá začátečníkům nepodlehnout pocitu, že je toho moc. Pro audit AI agentů (ne aplikací) máme samostatný prompt.

← Zpět na přehled