Viisi maksusuojauksen kerrosta tuotteessa, jonka on rakentanut ei-ohjelmoija
Ei-ohjelmoija kuvailee, kuinka tekoälyn tuottama koodi maksujenkäsittelyyn sisältää usein tietoturva-aukkoja, kuten hinnan muuntelun ja webhook-vahvistuksen puuttumisen. Hän ehdottaa työnkulkua: ensin pyydetään mallia analysoimaan ongelma ja tarjoamaan vaihtoehtoja ilman koodin kirjoittamista; sitten testataan valmis koodi tuoreella tekoälyistunnolla, jonka tehtävänä on kiertää maksut. Lopuksi hän luettelee viisi suojauskerrosta: lokitus, IP-estot, kulujen hallinta tiliä kohden, reaaliaikaiset hälytykset ja hätäpysäytys.
Kirjoittaja, joka ei ole senioriohjelmoija mutta rakentaa tuotteita tekoälyn avulla, kuvailee yleisiä tietoturva-aukkoja tekoälyn tuottamassa maksukoodissa: hinnan muokkaaminen, jos vahvistus tapahtuu asiakaspään puolella, sekä verkkokutsujen (webhook) vahvistuksen puute, mikä voi johtaa joko maksujen jäämiseen saamatta tai ilmaisen pääsyn myöntämiseen. Näitä virheitä ei havaita tavallisessa testauksessa. Hän neuvoo pyytämään tekoälyä analysoimaan ongelman ja ehdottamaan tietoturvallisia lähestymistapoja ennen koodin kirjoittamista. Ennen toimitusta hän ajaa uuden tekoälyistunnon, jolla on pääsy vain koodiin, ja jonka tehtävänä on kiertää maksut; tällaiset agentit löysivät reittejä, jotka ensimmäinen auditointi oli jättänyt huomaamatta. Hän toteutti viisi suojakerrosta: kattava lokitus, epäilyttävien IP-osoitteiden automaattinen estäminen, tili- ja käyttäjäkohtainen kulutuksen hallinta, reaaliaikaiset hälytykset sekä hätäpysäytysskripti, joka katkaisee kaikki ulkoiset yhteydet. Kirjoittaja myöntää, että tekoälyagentit eivät korvaa ammattimaista penetraatiotestausta ja että hänen toimenpiteensä eivät tee tuotteesta haavoittumatonta, vaan pikemminkin epäkiinnostavan kohteen. Hän työskentelee Hikmah Labsissa.
Lähde: Habr — хаб ИИ —
Alkuperäinen
