Безопасность в вайбкодинге: что нельзя выкладывать в код
Есть тема, о которой новичкам почти не рассказывают, а потом бывает больно. Ты собрал проект с ИИ, выложил в интернет — и вместе с кодом случайно выложил пароль от своей базы или ключ, за который платишь деньги. Через час им пользуется кто-то другой. Разберём, что нельзя выкладывать ни при каких условиях и как этого избежать.

Главное правило: секреты не живут в коде
Секрет — это всё, что даёт доступ: ключ от ИИ-сервиса, пароль от базы, токен бота, доступ к платёжке. Такие вещи нельзя писать прямо в файлы проекта. Потому что как только проект попадёт в интернет — а он попадёт, если ты его выложишь, — секрет попадёт туда вместе с ним.
⚠️ Это не теория
Боты постоянно сканируют публичные репозитории в поисках чужих ключей. Забытый в коде ключ находят за минуты, а платишь за его использование ты.
Что нельзя выкладывать никогда
Запомни этот список — он короткий, но критичный.
API-ключи
Доступы к ИИ-сервисам, за которые ты платишь
Пароли и токены
От базы, от бота, от админки
Данные людей
Телефоны, почты, паспорта клиентов
Платёжные доступы
Всё, что связано с деньгами
Куда девать секреты вместо кода
Правильное место для секретов — отдельный файл настроек, который не выкладывается вместе с проектом (обычно его называют файлом окружения), или хранилище секретов на хостинге. В самом коде остаётся только ссылка на секрет, а не сам секрет.
💡 Проси ИИ сделать правильно сразу
Напиши в промпте: «ключи и пароли не пиши в коде, вынеси в файл окружения и убедись, что он не попадёт в публикацию». ИИ знает, как это делается, — просто попроси.
Данные клиентов — отдельная история
Если твой проект собирает данные людей — имена, телефоны, почты, — это уже персональные данные, и обращаться с ними надо аккуратно. Их нельзя хранить как попало, выкладывать в открытый доступ или сливать в общедоступные таблицы. За утечку персональных данных бизнес отвечает деньгами, и суммы серьёзные.
Простой чек-лист перед публикацией
| Проверь | Почему |
|---|---|
| Нет ключей и паролей в файлах | Их найдут боты за минуты |
| Файл с секретами исключён из публикации | Иначе секреты уедут вместе с кодом |
| Нет данных реальных людей | Персональные данные — ответственность |
| Форма не отправляет данные куда попало | Заявки должны идти только тебе |
⚠️ Если ключ всё-таки утёк
Не надейся, что «никто не заметит». Сразу отзови старый ключ в сервисе и выпусти новый. Удалить файл недостаточно — ключ уже мог попасть в чужие руки.
Итог
Безопасность в вайбкодинге сводится к простому правилу: секреты не живут в коде. Ключи, пароли, токены — в отдельный файл настроек, который не публикуется. Данные людей — бережно и не в открытый доступ. Перед публикацией пройди короткий чек-лист. Это пять минут внимания, которые спасают от потери денег и серьёзных проблем. И не стесняйся прямо просить ИИ сделать безопасно — он умеет.
Хочешь пройти путь до публикации без ошибок?
→ Гайд «Сделай под себя» — пошаговая инструкция
→ Разберём твою задачу лично — напиши мне в Telegram: t.me/andrejpolojov