کدنویسی حسی · حدود 12 دقیقه

قبل از انتشار کد AI، چهار مرز امنیتی را دستی نگاه کن

prototype با AI سریع بالا آمده اما permission، اعتبارسنجی ورودی و کلیدهای محیطی در چند فایل پخش شده‌اند.

اگر عجله داری

Auth، authorization، ورودی کاربر و secretها را مستقل از اینکه برنامه «کار می‌کند» بررسی کن. این چهار بخش جای اعتماد کور به generated code نیستند.

چطور دقیق‌تر به موضوع نگاه کنیم؟

  1. برای هر endpoint یا action بپرس چه کسی احراز هویت می‌شود و چه کسی اجازه همان عمل را دارد.
  2. ورودی کاربر را قبل از query، path، command یا render در مرز مناسب validate و encode کن.
  3. جست‌وجو کن secret یا credential داخل source، log یا client bundle نرفته باشد.
  4. عملیات حساس را server-side نگه دار و به پنهان‌بودن دکمه در UI به‌عنوان authorization تکیه نکن.

چرا این موضوع مهم است؟

مدل می‌تواند مسیر happy path را خوب بسازد اما فرض امنیتی اشتباه اثر بزرگی دارد. مرزهای اعتماد باید صریح باشند.

سؤال‌هایی که معمولاً بعدش پیش می‌آید

اگر framework auth دارد کافی است؟

framework ابزار می‌دهد، اما ruleهای دسترسی کسب‌وکار را همچنان باید درست تعریف کنی.

Environment variable امن است؟

اگر در سمت سرور و سامانه مناسب نگهداری شود؛ متغیرهای build که وارد client می‌شوند secret نیستند.