خمس طبقات لحماية المدفوعات في منتج مبني بواسطة غير مبرمج
يصف غير مبرمج كيف أن الكود المُولّد بالذكاء الاصطناعي لمعالجة المدفوعات غالبًا ما يحتوي على ثغرات أمنية مثل التلاعب بالأسعار وغياب التحقق من webhook. ويقترح سير عمل: أولاً، اطلب من النموذج تحليل المشكلة وتقديم الخيارات دون كتابة كود؛ ثم اختبر الكود النهائي باستخدام جلسة ذكاء اصطناعي جديدة تُكلَّف بتجاوز المدفوعات. أخيرًا، يدرج خمس طبقات حماية: التسجيل، حظر عناوين IP، التحكم في الإنفاق لكل حساب، التنبيهات الفورية، والإيقاف الطارئ.
المؤلف، الذي ليس مبرمجًا كبيرًا ولكنه يبني منتجات باستخدام الذكاء الاصطناعي، يصف الثغرات الأمنية الشائعة في كود الدفع المُولّد بالذكاء الاصطناعي: العبث بالأسعار إذا كان التحقق على جانب العميل، وعدم التحقق من خطافات الويب (Webhooks)، مما قد يؤدي إما إلى عدم استلام المدفوعات أو منح وصول مجاني. هذه الأخطاء لا يتم اكتشافها بواسطة الاختبارات القياسية. ينصح بطلب تحليل المشكلة واقتراح طرق آمنة من الذكاء الاصطناعي قبل كتابة الكود. قبل التسليم، يقوم بتشغيل جلسة ذكاء اصطناعي جديدة مع إمكانية الوصول إلى الكود فقط، مكلفًا بتجاوز المدفوعات، وقد وجدت هذه الوكلاء مسارات فاتت عملية التدقيق الأولى. قام بتنفيذ خمس طبقات حماية: تسجيل شامل، حظر تلقائي لعناوين IP المشبوهة، تحكم في الإنفاق لكل حساب، تنبيهات في الوقت الفعلي، وسكربت إيقاف طوارئ يقطع جميع الاتصالات الخارجية. يعترف المؤلف بأن وكلاء الذكاء الاصطناعي ليسوا بديلاً عن اختبار الاختراق المهني وأن إجراءاته لا تجعل المنتج محصنًا بل هدفًا غير جذاب. يعمل في هيكمه لابس (Hikmah Labs).
المصدر: Habr — хаб ИИ —
الأصلي
