Vijf Beschermingslagen voor Betaalverwerking in een Product Gebouwd door een Niet-Programmeur
Een niet-programmeur beschrijft hoe door AI gegenereerde code voor betaalverwerking vaak beveiligingsgaten bevat, zoals prijsmanipulatie en ontbrekende webhook-verificatie. Hij stelt een werkwijze voor: eerst het model vragen om het probleem te analyseren en opties te bieden zonder code te schrijven; vervolgens de voltooide code testen met een nieuwe AI-sessie die is belast met het omzeilen van betalingen. Tot slot noemt hij vijf beschermingslagen: logging, IP-blokkering, uitgavencontrole per account, realtime waarschuwingen en noodstop.
De auteur, die geen senior programmeur is maar producten bouwt met behulp van AI, beschrijft veelvoorkomende beveiligingsfouten in door AI gegenereerde betaalcode: prijsmanipulatie als validatie aan de clientzijde plaatsvindt, en het ontbreken van webhook-verificatie, wat kan leiden tot gemiste betalingen of het gratis verlenen van toegang. Deze fouten worden niet opgemerkt door standaardtesten. Hij adviseert om de AI te vragen het probleem te analyseren en veilige benaderingen voor te stellen voordat er code wordt geschreven. Voorafgaand aan de oplevering start hij een nieuwe AI-sessie met uitsluitend toegang tot de code, met de taak om betalingen te omzeilen, en dergelijke agenten vonden routes die de eerste audit had gemist. Hij implementeerde vijf beschermingslagen: uitgebreide logging, automatische blokkering van verdachte IP-adressen, uitgavenbeheer per account, realtime waarschuwingen en een noodstopscript dat alle externe verbindingen verbreekt. De auteur geeft toe dat AI-agenten geen vervanging zijn voor professionele penetratietests en dat zijn maatregelen het product niet onkwetsbaar maken, maar eerder een onaantrekkelijk doelwit. Hij werkt bij Hikmah Labs.
Bron: Habr — хаб ИИ —
origineel
