этап · Вывод в продакшен
62Секреты и ключи
Самый дорогой узел на этой странице. Прочитай целиком
Если ты пропустишь всё остальное - прочитай это.
Ключ доступа - это пароль от какого-то сервиса. От твоей ИИ, от базы, от платежей. Тот, у кого он есть, может делать всё то же, что и ты. В том числе тратить твои деньги.
Главное правило: ключи никогда не лежат в коде. Они живут в отдельном файле, который не попадает в историю и не уезжает в интернет. Скажи об этом ИИ в самом начале проекта - она всё оформит правильно сама.
Почему это настолько серьёзно. По интернету круглосуточно ходят боты, которые ищут выложенные ключи. Не «когда-нибудь заметят» - находят за минуты. Публичный репозиторий с ключом внутри опустошает счёт быстрее, чем ты успеваешь заварить чай.
И это не страшилки. В январе одно приложение выложило наружу полтора миллиона ключей доступа, тридцать пять тысяч почтовых адресов и личные переписки пользователей - за три дня после запуска. Проверка пятидесяти сделанных с ИИ приложений показала, что почти у девяти из десяти база была открыта настежь. А исследования говорят, что примерно сорок пять процентов кода, который пишет ИИ, не проходит базовые проверки безопасности.
Вывод не «не пользуйся ИИ». Вывод: ИИ не думает о безопасности сама, если её не попросить. Проси. Прямо: «проверь, нет ли тут дыр», «проверь, что секреты не попадают в репозиторий». Она умеет, просто не делает по умолчанию.
И у меня был свой случай: ключ доступа однажды оказался прописан там, где не должен был. Разбирался с последствиями несколько дней. Пять минут внимания в начале стоят дешевле.