Корпоративная архитектура
Иконка канала Корпоративная архитектура

Корпоративная архитектура

3 подписчика

112просмотров

Приложение номер один в App Store слило 13 тысяч селфи и фото водительских прав. Разбираю, как это произошло и почему у тебя может быть ровно то же самое. Самое неприятное тут не хитрая атака, а настройки по умолчанию, которые просто никто не поменял. Приложение, которое продавали как защиту, само скомпрометировало своих пользователей. Напиши «ИБ» в комментариях, пришлю промпт, который покажет, какие твои эндпоинты и хранилища открыты наружу. #информационнаябезопасность #firebase #supabase #утечкаданных #разработка

250просмотров

9 из 10 проектов, которые ИИ написал за вечер, я вскрываю за 5 минут. Показываю три дыры, которые встречаю чаще всего: 🔑 Пароль от базы прямо в коде строкой, а не в переменных окружения. И этот код почти наверняка уже лежит в публичном репозитории на гитхабе. 🧯 Ноль обработки ошибок. Всё работает только по счастливому пути, а если что-то пошло не так, пользователь видит белый экран. И узнаёшь ты об этом из отзыва, а не из логов. 💉 Форма без валидации. Одна инъекция, один запрос, и таблицы больше нет. Третья дыра есть почти у каждого. Я 20 лет пишу код и каждый день работаю с нейросетями. Проблема не в том, что ИИ пишет плохо. Проблема в том, что он пишет ровно то, что попросили, а про безопасность его никто не просил. Напиши в комментариях кодовое слово и подписывайся, я пришлю промпт, который найдёт все три дыры в твоём проекте за несколько минут. #вайбкодинг #безопасность #нейросети #разработка #промпты

295просмотров

Твой код работает, а почему он работает, ты не знаешь. И в тот момент, когда всё сломается, ты остаёшься один на один с кодом, который тебе чужой. В этом ролике я говорю о том, почему ИИ отличный напарник, но плохой учитель. Он ответит на любой вопрос, но не заметит, что ты не понял. Не уточнит, не остановит, не ткнёт носом в пробел. Наоборот, подстроится и похвалит: для нейросети ты всегда самый умный, даже когда это не так. Вся загвоздка в том, что для правильного ответа нужно задать правильный вопрос. А чтобы его задать, нужна верхнеуровневая картинка: что где лежит и что от чего зависит. Синтаксис наизусть вайбкодеру не нужен, картинка нужна. И даёт её тот, кто сам держал её в голове и на своём опыте понял, что важно в первую очередь, а что можно отложить. Подписывайся и напиши в комментариях кодовое слово «ЯП», дам вводный урок по твоему языку программирования. #вайбкодинг #программирование #ИИвразработке #обучениекоду #архитектура

173просмотра

«Вайбкодеры не настоящие программисты», так до сих пор говорят олдскульные разработчики. А потом Роберт Мартин, тот самый дядюшка Боб с «Чистым кодом» и «Чистой архитектурой», публично признался, что перестал читать код, который пишут его ИИ-агенты. Но самое важное почти все пропустили мимо ушей. Он не перестал проверять, он перестал проверять глазами. Вместо чтения кода он выстроил систему контроля: юнит-тесты, Gherkin-сценарии, QA-процедуры, мутационное тестирование, метрики покрытия. И от архитектуры он не отказался. Наоборот, говорит, что сейчас она важна как никогда, потому что неряшливый код мешает уже не только людям, но и самому ИИ. Я двадцать два года в разработке и подписываюсь под каждым словом. Вайбкодинг это не отмена инженерии, это перенос контроля с чтения строк на рамки вокруг них. Напиши «Архитектура» в комментариях, пришлю три бесплатных мастер-класса о том, как выстроить такие рамки для своего проекта. #вайбкодинг #архитектураПО #чистыйкод #разработка #ИИвразработке

193просмотра

Самописная OAuth-авторизация выглядит как экономия времени, а на деле это бомба замедленного действия. Рассказываю, почему я никогда не пишу флоу входа через Google или VK руками и почему в промптах для ИИ всегда прописываю жёсткое правило: интеграции с соцсетями и OAuth только через готовые библиотеки вроде Passport, Auth.js или официальные SDK. Эти решения уже прошли тысячи проверок и закрывают целый класс уязвимостей одной строчкой в промпте. Подписывайся и пиши в комментариях слово «архитектор», пришлю чеклист с архитектурными принципами для твоих проектов. #OAuth #Безопасность #Архитектура #Разработка #ИИвРазработке

189просмотров

Перепроверил новый security-скилл от Anthropic на реальном PHP-коде и сравнил его результаты со своим промптом для поиска уязвимостей. Скилл нашёл восемь проблем против шести у моего промпта, но при детальной проверке оказалось: одна из них архитектурная, а не уязвимость, две ложные срабатывания. В итоге реальных подтверждённых уязвимостей всего пять, и две из них скилл вообще пропустил (включая хранение кредов в открытом виде). При этом токенов скилл потратил в 67 раз больше моего промпта: 68 долларов против 2. Разбираю, почему дорогой и шумный инструмент не значит лучший, и почему для реальной проверки безопасности кода пока рано полагаться на этот скилл. #ИБ #Anthropic #вайбкодинг #безопасностькода #devsecops

124просмотра

Рассказываю, что бывает, если твой API ключ утёк в публичный репозиторий на GitHub: просыпаешься, а с карты уже списали пару тысяч долларов. Боты сканируют публичные репозитории каждую секунду именно в поисках таких ключей. Показываю жёсткое архитектурное правило: все секреты и конфигурация должны жить только в переменных окружения или secret manager'ах, и никогда в коде приложения. Объясняю, почему нельзя просто «стараться не забыть» это правило: забудешь в 100% случаев. Его нужно один раз закрепить как архитектурное решение на уровне всего проекта, и тогда целый класс катастроф станет просто невозможен. Подписывайся и пиши в комментариях слово «архитектор», пришлю чеклист с архитектурными принципами, которые должны соблюдаться всегда. #архитектурапо #devsecurity #apikeys #вайбкодинг #секретывконфиге

100просмотров

Прод упал из-за интеграции, которую написала ИИшка. На тесте всё работало идеально, а в проде хватило чуть нестандартного поведения внешнего сервиса, чтобы приложение легло намертво. В видео разбираю, почему нельзя разрешать ИИ писать самописные интеграции поверх сырых HTTP-запросов и что вместо этого использовать: официальный SDK, а если его нет — готовую библиотеку для REST/SOAP/gRPC клиентов, где уже есть ретраи, таймауты и обработка ошибок. Пиши в комментариях кодовое слово «архитектор» и получи чек-лист с архитектурными принципами, которые нужно соблюдать всегда. #вайбкодинг #архитектурапо #разработкаПО #ИИвразработке #softwarearchitecture

112просмотров

Один из самых дорогих багов в проекте: когда один юзер видит данные другого. Обычно причина в том, что проверка прав размазана по всем страницам. ИИ забыл добавить её в одном месте, и вот вам дыра в безопасности. В этом видео показываю решение: роутер с мидлварями, через который проходят все запросы. Авторизация и аутентификация собраны в одной точке, а не разбросаны по хендлерам. Единственная страница без проверок, это форма авторизации. Всё остальное закрыто одним простым правилом, которое невозможно пропустить. Это системный способ закрыть уязвимость раз и навсегда, вместо того чтобы гоняться за ней по каждому файлу. Подпишись и напиши в комментах кодовое слово «архитектор», пришлю чеклист из 7 архитектурных принципов для твоих проектов. #вайбкодинг #архитектура #безопасность #разработка #middleware

129просмотров

Просишь ИИ поправить только дизайн страницы, а она заодно переписывает бизнес-логику и ломает то, что работало раньше. Знакомо? Проблема в том, что HTML и бизнес-логика свалены в одном файле. Решение простое: шаблонизатор для рендеринга представлений. С таким разделением фронт и бэк живут отдельно физически. ИИ лезет только в шаблон, когда просишь поправить внешний вид, а логику никто не трогает. И наоборот: меняешь логику, вёрстка остаётся целой. Бонус: шаблонизатор экранирует данные при рендере, а значит вредоносный код в браузере просто не выполнится. Это стандартная защита для большинства шаблонизаторов. Простое правило, которое минимум в два раза снижает хаос в проекте. Подписывайся и пиши в комментариях кодовое слово «архитектор», дам чек-лист из семи архитектурных принципов, которые надо соблюдать в первую очередь. #вайбкодинг #архитектураПО #разработка #шаблонизатор #ИИвразработке

103просмотра

Рассказываю, почему смена цвета кнопки может сломать весь проект, если в нём нет архитектуры. В этом ролике разбираю классическую боль проектов без разделения на слои: модели, представления, контроллеры. Показываю, почему бизнес-логика, работа с данными и интерфейс никогда не должны жить в одном файле, и как это защищает код от случайных поломок, даже когда дизайнер меняет одну кнопку. Отдельно объясняю, зачем описывать структуру проекта в промте для ИИ агента: границы в коде становятся подсказками для нейросети, и она перестаёт лезть в контроллер оплаты, когда её просят поправить вёрстку. Это база, актуальная для любого проекта: от простого блога до банковского приложения. Подпишись и напиши в комментариях слово "архитектор", дам список из семи архитектурных принципов, которые нужно внедрять первыми. #архитектурапо #вайбкодинг #чистыйкод #разработкаПО #ИИвразработке

127просмотров

Показываю, как одна архитектурная ошибка может слить всю базу данных пользователей. Когда ИИ-ассистент пишет код и лепит сырой SQL-запрос вместо использования ORM, ты получаешь SQL-инъекцию, раздутый код и лишние токены на каждый запрос нейронки. В видео разбираю, почему правило «используй ORM вместо сырого SQL» закрывает сразу три проблемы: инъекции блокируются архитектурно, код становится короче, а проект дольше помещается в контекстное окно, из-за чего ИИ дольше держит в памяти весь код и не начинает тупеть. Пиши «архитектор» в комментариях и подписывайся, отправлю чек-лист из семи архитектурных принципов, которые нужно внедрить в первую очередь. #вайбкодинг #архитектурапо #SQLинъекция #ORM #разработка

323просмотра

Разбираю тему, которая реально бесит: ИИшка знает десятки архитектурных правил, но использует ли она их именно в твоём проекте — гарантии никакой. А значит подломить тебя может даже школьник, и следом прилетит штраф от РКН за утечку данных. В этом ролике делюсь правилами, которые задаю ИИ до старта разработки, чтобы не рисковать: — работа с базой только через ORM, а не сырой SQL — проверка доступа собрана в одном месте (Middleware), а не размазана по хендлерам — секреты только в переменных окружения, никогда в коде — OAuth только через готовые библиотеки, а не своими руками Это далеко не все правила, их гораздо больше, и каждое важно. Подписывайся и пиши в комментариях слово «архитектор» — пришлю чек-лист архитектурных правил, которые нужно соблюдать всегда. #вайбкодинг #архитектураПО #ИИвРазработке #безопасностьданных #разработкаПО

305просмотров

Каждый лишний синхронный вызов между сервисами это не мелочь, а реальные деньги. Разбираю на конкретных цифрах: почему цепочка из пяти сервисов съедает четверть секунды на пустом месте, как при 1000 RPS лишний hop превращается в десятки лишних инстансов и почему по факту с реального проекта это давало 15-20% лишних расходов на инфраструктуру. Плюс простое правило, когда пора убирать сетевой вызов между сервисами: кэш, батчинг или объединение в один сервис. Если узнал в этом свой проект, пиши в комментариях слово "архитектура" и подписывайся, скину бесплатные уроки по архитектуре. #архитектура #микросервисы #бэкенд #разработка #cto

7просмотров

Ты навсегда останешься рабом своего проекта, если код за тебя писала нейронка, а сам ты в нём не разбирался. Рассказываю три причины, почему вайбкодинг без понимания архитектуры превращает проект в долг: непонятно, что реально работает, а что держится, пока никто не трогает; тестов почти никогда нет; код нечитаем, потому что ИИ писал урывками без единой архитектуры, и одна и та же логика дублируется в разных местах. Разбираю, почему выход только один: разобраться в коде, который сгенерировала нейронка. Подписывайся и пиши "ЯП" в комментариях, пришлю вводный урок по твоему языку программирования. #вайбкодинг #архитектура #программирование #разработкаПО #ИИвкоде

134просмотра

Разобрал реальный кейс интернет-магазина, который чуть не рухнул из-за трёх проблем сразу: 500 уязвимостей после пинтеста и 6000 человекочасов на исправление, рост трафика, который каталог и рассылки просто не выдерживали, и "распил" на микросервисы, который на деле обернулся распределённым монолитом, где один сервис укладывал половину платформы. В видео шаг за шагом показываю, как это разруливалось архитектурно: от circuit breaker до замены куска монолита коробочным решением. Подписывайся и пиши в комментариях слово "архитектура", пришлю запись мастер-класса с полным разбором. #архитектураПО #микросервисы #ИБ #разработка #техдолг

220просмотров

Код проекта растёт, а вместе с ним растёт и хаос. Рассказываю, почему у ИИ есть предел того, сколько кода она способна "удержать в голове", и почему в большом проекте она видит не всю кодовую базу, а только отдельные показанные ей куски. Объясняю, почему ИИ не чувствует неявные архитектурные решения, компромиссы и цели, стоящие за кодом, из-за чего доработки формально работают, но незаметно ломают паттерны проекта. И почему в сильно связанной кодовой базе одно изменение бьёт сразу по многим местам, особенно если связи тянутся через конфиги и систему событий. В конце делюсь решением этой проблемы. #архитектура #разработка #вайбкодинг #ИИвразработке #softwarearchitecture

98просмотров

Разбираю классическую проблему N+1 запросов, из-за которой страница с 500 записями может улетать в вечный лоадинг вместо мгновенной загрузки. Показываю на реальном примере, как ORM незаметно превращает один запрос в тысячи, почему это происходит из-за ленивой загрузки связей, и как это лечится через Eager Loading. #N+1 #ORM #Django #Backend #КодРевью

183просмотра

10 минут на архитектуру экономят 10 часов маеты в разработке. В этом видео разбираю, почему без четкого понимания архитектуры нейросеть генерирует код хаотично, модули развиваются как попало, а код растет как раковая опухоль. Каждая новая фича начинает требовать переписывания все большего объема кода. Если нужен пошаговый алгоритм работы с архитектурой в эпоху ИИ, пишите в комментариях слово "архитектор", и я вышлю три бесплатных мастер-класса по архитектуре. #архитектура #вайбкодинг #разработка #ИИвразработке #softwarearchitecture

3просмотра

Три признака, что архитектура превратилась в кашу: страх трогать код, фичи растут вглубь через костыли, а тесты либо не пишутся, либо постоянно ломаются. Разбираю, почему это всегда следствие нарушения границ ответственности между слоями, и почему с ИИ-генерацией кода эта проблема усиливается в разы, если не задавать архитектурные рамки заранее. Пиши кодовое слово "архитектор" в комментариях, пришлю чек-лист по проектированию архитектурных слоёв. #архитектураПО #вайбкодинг #softwarearchitecture #ИИвРазработке #чистыйкод