قبل از انتشار کد AI، چهار مرز امنیتی را دستی نگاه کن
prototype با AI سریع بالا آمده اما permission، اعتبارسنجی ورودی و کلیدهای محیطی در چند فایل پخش شدهاند.
Auth، authorization، ورودی کاربر و secretها را مستقل از اینکه برنامه «کار میکند» بررسی کن. این چهار بخش جای اعتماد کور به generated code نیستند.
چطور دقیقتر به موضوع نگاه کنیم؟
- برای هر endpoint یا action بپرس چه کسی احراز هویت میشود و چه کسی اجازه همان عمل را دارد.
- ورودی کاربر را قبل از query، path، command یا render در مرز مناسب validate و encode کن.
- جستوجو کن secret یا credential داخل source، log یا client bundle نرفته باشد.
- عملیات حساس را server-side نگه دار و به پنهانبودن دکمه در UI بهعنوان authorization تکیه نکن.
چرا این موضوع مهم است؟
مدل میتواند مسیر happy path را خوب بسازد اما فرض امنیتی اشتباه اثر بزرگی دارد. مرزهای اعتماد باید صریح باشند.
سؤالهایی که معمولاً بعدش پیش میآید
اگر framework auth دارد کافی است؟
framework ابزار میدهد، اما ruleهای دسترسی کسبوکار را همچنان باید درست تعریف کنی.
Environment variable امن است؟
اگر در سمت سرور و سامانه مناسب نگهداری شود؛ متغیرهای build که وارد client میشوند secret نیستند.
