An toàn AI 🇷🇺 03.08.2026 06:01

Năm lớp bảo vệ thanh toán trong một sản phẩm được xây dựng bởi người không phải lập trình viên

Một người không phải lập trình viên mô tả cách mã do AI tạo ra cho xử lý thanh toán thường chứa các lỗ hổng bảo mật như giả mạo giá và thiếu xác minh webhook. Anh đề xuất một quy trình: đầu tiên, yêu cầu mô hình phân tích vấn đề và đưa ra các lựa chọn mà không viết mã; sau đó, kiểm tra mã hoàn chỉnh với một phiên AI mới được giao nhiệm vụ vượt qua thanh toán. Cuối cùng, anh liệt kê năm lớp bảo vệ: ghi nhật ký, chặn địa chỉ IP, kiểm soát chi tiêu cho mỗi tài khoản, cảnh báo thời gian thực và tắt khẩn cấp.
Tác giả, không phải là một lập trình viên cao cấp nhưng xây dựng sản phẩm bằng AI, mô tả các lỗ hổng bảo mật phổ biến trong mã thanh toán do AI tạo ra: giả mạo giá nếu kiểm tra xác thực phía máy khách, và thiếu xác minh webhook, có thể dẫn đến việc bỏ lỡ thanh toán hoặc cấp quyền truy cập miễn phí. Những lỗi này không được phát hiện bằng kiểm thử tiêu chuẩn. Ông khuyên nên yêu cầu AI phân tích vấn đề và đề xuất các phương pháp an toàn trước khi viết mã. Trước khi bàn giao, ông chạy một phiên AI mới chỉ có quyền truy cập vào mã, với nhiệm vụ vượt qua thanh toán, và các tác nhân như vậy đã tìm thấy các lỗ hổng mà cuộc kiểm tra đầu tiên đã bỏ sót. Ông triển khai năm lớp bảo vệ: ghi nhật ký toàn diện, tự động chặn các địa chỉ IP đáng ngờ, kiểm soát chi tiêu theo tài khoản, cảnh báo thời gian thực, và một tập lệnh khẩn cấp để ngắt tất cả các kết nối bên ngoài. Tác giả thừa nhận rằng các tác nhân AI không thay thế cho kiểm thử xâm nhập chuyên nghiệp và các biện pháp của ông không làm cho sản phẩm bất khả xâm phạm mà chỉ khiến nó trở thành mục tiêu không hấp dẫn. Ông làm việc tại Hikmah Labs.
Nguồn: Habr — хаб ИИ — bản gốc
Bài viết liên quan trước đây ↓
Tin mới