Вайб-кодинг против ИБэшника: как ИИ-система защиты упала на тестах безопасности
Специалист по безопасности взломал систему защиты от утечек, созданную нейросетью, за несколько минут. Разбираем, почему вайб-кодинг опасен для корпоративных приложений и как мы заново построили защиту.

Вайб-кодинг — создание кода с помощью нейросетей — стремительно входит в повседневную практику разработчиков. Но насколько такие системы готовы к реальным угрозам? Вторая часть истории от экспертов NtechLab показывает: ИИ-генерация кода может привести к катастрофическим уязвимостям, особенно когда речь идет о безопасности. Мы разобрали, как система, написанная нейросетью, пала под натиском ИБ-специалиста, и что это значит для всех, кто использует ИИ в разработке.
Как ИИ-система защиты провалила тест на проникновение
Эксперты NtechLab попросили нейросеть написать систему защиты от утечек данных. ИИ выдал работающий код с интерфейсом, функционалом и даже уведомлениями. Однако когда специалист по безопасности начал проверять, как программа различает администратора и обычного пользователя, выяснилось: доступ к панели администратора можно получить, просто подменив параметры запроса. Уязвимость заключалась в том, что ИИ не реализовал проверку прав на серверной стороне, полагаясь только на клиентские флаги.
Первая попытка взлома заняла у специалиста меньше пяти минут. Он просто изменил значение роли в HTTP-запросе, и система открыла ему все административные функции. Это классическая ошибка, которую опытный разработчик не допустил бы, но нейросеть, обученная на обобщенных данных, не учла базовые принципы безопасности. После этого инцидента старую версию пришлось полностью остановить и начать работу над новой архитектурой.
Почему нейросети не справляются с безопасностью
Проблема вайб-кодинга в том, что нейросети генерируют код, который выглядит логичным, но не учитывает контекст угроз. Они не понимают, что такое доверие, аутентификация и авторизация на уровне бизнес-логики. Вместо этого ИИ копирует типовые паттерны из обучающих данных, которые часто содержат упрощенные примеры, не рассчитанные на реальные атаки.
Кроме того, нейросети не умеют мыслить как злоумышленник. Они не задают вопрос "как это можно сломать?", а просто выполняют поставленную задачу. Это делает вайб-кодинг крайне рискованным для проектов, где безопасность критична: банковские системы, медицинские приложения, корпоративные DLP-решения. Даже если код проходит модульные тесты, он может содержать логические дыры, которые невозможно обнаружить автоматическими проверками.
Чем вайб-кодинг отличается от традиционной разработки?
В традиционной разработке код пишется человеком, который понимает бизнес-требования и потенциальные риски. Разработчик проводит код-ревью, использует статические анализаторы, пишет тесты на уязвимости. Вайб-кодинг убирает этот критический слой: нейросеть выдает код, а разработчик часто просто копирует его в продакшн, полагаясь на "магию" ИИ.
Разница особенно заметна в обработке ошибок и валидации входных данных. Нейросеть часто пропускает проверки на стороне сервера, оставляя только клиентские ограничения, которые легко обойти. В нашем случае именно это и произошло: ИИ не проверил, действительно ли пользователь является администратором, а просто доверился параметру, который можно подделать.
Как мы заново построили защиту после взлома
После того как специалист по безопасности легко получил доступ к панели администратора, команда NtechLab решила переписать систему с нуля, но на этот раз с участием человека. Мы разработали архитектуру, где серверная часть полностью контролирует права доступа, а клиентские данные никогда не используются для принятия решений о безопасности. Каждый запрос проходит через централизованный механизм аутентификации, который проверяет токены, роли и права на основе серверной базы данных.
Мы также внедрили многоуровневую защиту: от валидации входных данных до логирования всех подозрительных действий. Вместо того чтобы полагаться на ИИ, мы использовали его только для генерации шаблонов интерфейса, а всю бизнес-логику написали вручную, с учетом требований безопасности. Это заняло больше времени, но результат оказался надежным: повторная попытка взлома не удалась.
Кого затронет этот инцидент
В первую очередь это касается разработчиков, которые используют ИИ-инструменты в повседневной работе. Многие из них считают, что нейросеть может заменить опытного программиста, но этот случай показывает, что для задач, связанных с безопасностью, это опасное заблуждение. Если вы создаете приложение, которое обрабатывает конфиденциальные данные, обязательно проводите ручное ревью кода и тесты на проникновение, даже если код сгенерирован ИИ.
Бизнес, который заказывает разработку через вайб-кодинг, рискует получить продукт с критическими уязвимостями. Стоимость исправления таких ошибок после запуска может быть в десятки раз выше, чем стоимость разработки с самого начала. Компании должны требовать от подрядчиков четких гарантий безопасности и проведения аудита кода.
Для ИБ-специалистов этот случай — еще одно подтверждение того, что автоматизация не отменяет необходимость ручного тестирования. Напротив, с ростом использования ИИ в разработке роль специалистов по безопасности становится еще более важной, так как нейросети создают новые классы уязвимостей.
Что будет дальше
NtechLab планирует опубликовать подробный технический отчет о найденных уязвимостях и методах их устранения. Мы также рассматриваем возможность создания рекомендаций для разработчиков, использующих вайб-кодинг, чтобы они могли избежать типичных ошибок. В долгосрочной перспективе, вероятно, появятся специализированные инструменты для проверки кода, сгенерированного ИИ, но пока ответственность лежит на разработчиках.
Мы ожидаем, что индустрия начнет активнее обсуждать риски вайб-кодинга, и появятся стандарты безопасной разработки с использованием ИИ. Возможно, через несколько лет нейросети научатся учитывать аспекты безопасности, но сегодня полагаться на них в критических системах — значит играть с огнем.
Итог
История с системой защиты от утечек показала, что вайб-кодинг — это мощный инструмент, но он не заменяет экспертизу в области безопасности. ИИ может ускорить разработку прототипов, но для production-систем, особенно связанных с защитой данных, необходим человеческий контроль. Следите за обновлениями от NtechLab: мы продолжим делиться опытом, чтобы помочь разработчикам избежать ошибок и создавать действительно безопасные приложения.