Programcı Olmayan Biri Tarafından Geliştirilen Bir Üründe Ödeme Korumasının Beş Katmanı
Programcı olmayan bir kişi, yapay zeka ile üretilen ödeme işleme kodlarının genellikle fiyat manipülasyonu ve webhook doğrulamasının eksikliği gibi güvenlik açıkları içerdiğini anlatıyor. Şu iş akışını öneriyor: önce modele kod yazmadan sorunu analiz etmesini ve seçenekler sunmasını isteyin; ardından bitmiş kodu, ödemeleri atlatmakla görevlendirilmiş yeni bir yapay zeka oturumuyla test edin. Son olarak beş koruma katmanını sıralıyor: günlüğe kaydetme (loglama), IP engelleme, hesap başına harcama kontrolü, gerçek zamanlı uyarılar ve acil kapatma.
Yazar, kıdemli bir programcı olmayıp yapay zekayı kullanarak ürünler geliştiren biri olarak, yapay zeka tarafından üretilen ödeme kodlarındaki yaygın güvenlik açıklarını anlatıyor: doğrulama istemci tarafında yapılıyorsa fiyat kurcalama ve webhook doğrulamasının eksikliği; bu da ya ödemelerin alınamamasına ya da ücretsiz erişim verilmesine yol açabiliyor. Bu hatalar standart testlerle yakalanmıyor. Kod yazmadan önce yapay zekadan sorunu analiz etmesini ve güvenli yaklaşımlar önermesini istemesini tavsiye ediyor. Teslimattan önce, yalnızca koda erişimi olan ve ödemeleri atlatmakla görevlendirilen yeni bir yapay zeka oturumu çalıştırıyor ve bu tür ajanlar ilk denetimin gözden kaçırdığı yolları buldu. Beş koruma katmanı uyguladı: kapsamlı günlükleme, şüpheli IP'lerin otomatik engellenmesi, hesap başına harcama kontrolü, gerçek zamanlı uyarılar ve tüm dış bağlantıları kesen acil bir kapatma betiği. Yazar, yapay zeka ajanlarının profesyonel sızma testlerinin yerini tutmadığını ve önlemlerinin ürünü savunmasız kılmadığını, aksine daha az çekici bir hedef haline getirdiğini kabul ediyor. Hikmah Labs'te çalışıyor.
Kaynak: Habr — хаб ИИ —
orijinal
