етап · Вивід у продакшен
63Секрети і ключі
Найдорожчий вузол на цій сторінці. Прочитай цілком
Якщо ти пропустиш усе інше - прочитай це.
Ключ доступу - це пароль від якогось сервісу. Від твого ШІ, від бази, від платежів. Той, у кого він є, може робити все те саме, що й ти. Зокрема витрачати твої гроші.
Головне правило: ключі ніколи не лежать у коді. Вони живуть в окремому файлі, який не потрапляє в історію і не їде в інтернет. Скажи про це ШІ на самому початку проєкту - він усе оформить правильно сам.
Чому це настільки серйозно. Інтернетом цілодобово ходять боти, які шукають викладені ключі. Не «колись помітять» - знаходять за хвилини. Публічний репозиторій з ключем усередині спустошує рахунок швидше, ніж ти встигаєш заварити чай.
І це не страшилки. У січні один застосунок виклав назовні півтора мільйона ключів доступу, тридцять п'ять тисяч поштових адрес і особисті листування користувачів - за три дні після запуску. Перевірка п'ятдесяти зроблених з ШІ застосунків показала, що майже у дев'яти з десяти база була відчинена навстіж. А дослідження кажуть, що приблизно сорок п'ять відсотків коду, який пише ШІ, не проходить базові перевірки безпеки.
Висновок не «не користуйся ШІ». Висновок: ШІ не думає про безпеку сам, якщо його не попросити. Проси. Прямо: «перевір, чи немає тут дірок», «перевір, що секрети не потрапляють у репозиторій». Він уміє, просто не робить за замовчуванням.
І в мене був свій випадок: ключ доступу одного разу виявився прописаний там, де не мав бути. Розбирався з наслідками кілька днів. П'ять хвилин уваги на початку коштують дешевше.