Cinco Camadas de Proteção de Pagamento em um Produto Criado por um Não Programador
Um não programador descreve como o código gerado por IA para processamento de pagamentos frequentemente contém falhas de segurança, como adulteração de preços e verificação ausente de webhooks. Ele propõe um fluxo de trabalho: primeiro, pedir ao modelo para analisar o problema e fornecer opções sem escrever código; depois, testar o código finalizado com uma nova sessão de IA encarregada de contornar pagamentos. Por fim, ele lista cinco camadas de proteção: registro de logs, bloqueio de IP, controle de gastos por conta, alertas em tempo real e desligamento de emergência.
O autor, que não é um programador sênior, mas cria produtos usando IA, descreve falhas comuns de segurança em código de pagamento gerado por IA: adulteração de preço se a validação for feita no lado do cliente e falta de verificação de webhook, o que pode levar a pagamentos não recebidos ou à concessão de acesso gratuito. Esses erros não são detectados por testes padrão. Ele aconselha pedir à IA para analisar o problema e sugerir abordagens seguras antes de escrever o código. Antes da entrega, ele executa uma nova sessão de IA com acesso apenas ao código, com a tarefa de contornar pagamentos, e esses agentes encontraram rotas que a primeira auditoria não havia visto. Ele implementou cinco camadas de proteção: registro abrangente, bloqueio automático de IPs suspeitos, controle de gastos por conta, alertas em tempo real e um script de desligamento de emergência que corta todas as conexões externas. O autor admite que os agentes de IA não substituem testes de penetração profissionais e que suas medidas não tornam o produto invulnerável, mas sim um alvo pouco atraente. Ele trabalha na Hikmah Labs.
Fonte: Habr — хаб ИИ —
original
