Kami membangun platform agar semuanya tertutup secara default. Server yang dibuat agen AI Anda tidak terlihat dari internet. Secara default, hanya Anda yang memiliki akses ke aplikasi. Kunci diterbitkan dengan hak terbatas. Anda tetap menjadi pemilik data Anda dan memutuskan siapa yang boleh mengakses apa.
Satu langkah memblokir 99% upaya pengambilalihan akun. Aktif dalam satu menit.
Kunci ini membuka semua yang dapat Anda akses. Jangan pernah menempelkannya ke kode, jangan pernah membagikannya di obrolan.
Ini berarti akses penuh dari internet tanpa proses masuk. Jangan aktifkan kecuali Anda memahami konsekuensinya.
Tiga pihak terlibat saat Anda bekerja dengan platform. Masing-masing memiliki zonanya sendiri. Ini membantu memperjelas apa yang kami tanggung dan apa yang bergantung pada Anda.
Ini adalah layanan pihak ketiga. Kode dari AI mana pun layak ditinjau - itu praktik umum di industri, bukan keunikan Vibecode.
Bekerja tanpa keterlibatan Anda dan melindungi Anda secara default.
Secara default setiap server dimulai dalam mode non-publik - semua port tertutup, tidak ada akses dari luar. Hanya mereka yang Anda beri akses yang dapat menjangkau server, dan hanya melalui terowongan terenkripsi.
Secara default setiap aplikasi hanya tersedia untuk pemiliknya. Perluasan akses dilakukan bertahap: karyawan, departemen, seluruh akun Bitrix24. Setiap perubahan dicatat di log.
Data dilindungi saat transit melalui saluran aman dan saat disimpan. Kunci ke layanan pihak ketiga disimpan dalam bentuk terenkripsi.
Server Vibecode berjalan di Bitrix24 Cloud. Vibecode adalah bagian dari ekosistem Bitrix24.
Proses masuk dirancang agar data sesi rahasia tidak pernah sampai ke browser pengunjung. Upaya menyamar sebagai orang lain dihentikan tepat di pintu masuk.
Anda dapat membatasi izin, menetapkan tanggal kedaluwarsa, mengaktifkan mode hanya baca (di mana tidak ada yang dapat diubah atau dihapus), dan mencabut kunci kapan saja.
Agar agen AI dapat mulai membangun aplikasi untuk Anda, Anda memberinya kunci Vibecode terpadu dan meneruskannya ke alat eksternal. Pada dasarnya kunci ini adalah tiket utama ke semua yang dapat Anda akses. Siapa pun yang memegang kunci mengendalikan akses. Perlakukan dengan lebih hati-hati daripada kata sandi biasa.
Kunci yang dicuri berarti akses ke data Anda. Melaluinya penyerang dapat menjalankan permintaan AI dan menghabiskan saldo Anda - terkadang sebelum Anda sempat menyadarinya.
Cabut di antarmuka, buat yang baru, perbarui aplikasi yang menggunakannya, dan tinjau log permintaan untuk mencari alamat yang tidak dikenal.
Enam tindakan sederhana. Tidak memerlukan keterampilan pemrograman.
Sebagian besar akun hilang bukan karena celah di platform, melainkan karena kata sandi yang lemah dan kredensial yang dicuri. Kita mulai dari sini.
Ini adalah aturan terpenting dalam vibe coding, dan inilah alasannya.
Alat AI adalah layanan pihak ketiga. Sebelum menempelkan apa pun ke prompt, pikirkan apa tepatnya yang Anda kirim.
Kabar baik bagi Anda yang tidak bisa membaca kode: peninjauan dapat diserahkan kepada AI. Kabar buruknya - Anda tidak dapat menyerahkannya kepada agen yang sama yang menulis aplikasi: agen cenderung "membenarkan" pekerjaannya sendiri dan dapat dengan meyakinkan mengatakan semuanya baik-baik saja meskipun sebenarnya tidak.
Jika Anda tidak yakin, selalu lebih baik mempercayakan audit keamanan aplikasi kepada spesialis keamanan informasi atau perusahaan yang menyediakan layanan semacam itu.
Saat aplikasi sudah siap, tentukan siapa yang seharusnya menggunakannya dan atur akses dengan prinsip "tidak lebih dari yang diperlukan".
Berencana menempatkan aplikasi di katalog atau membiarkan orang lain menggunakannya? Maka Anda menjadi penulisnya dan wajib melampirkan ketentuan penggunaan dan kebijakan privasi Anda sendiri, sesuai dengan hukum yang berlaku, sehingga seseorang tidak dapat mulai menggunakan aplikasi tanpa menyetujui ketentuan tersebut.
Mode akses yang paling terbuka disebut "Publik". Sebelum mengaktifkannya, penting untuk memahami dengan tepat apa yang terjadi.
Server tidak pernah beralih ke mode publik sendiri - hanya setelah konfirmasi eksplisit dari Anda, dan setiap perubahan semacam itu dicatat di log.
Aktifkan "Publik" hanya jika benar-benar diperlukan - misalnya, untuk formulir atau laman landas yang tersedia untuk umum dan tidak memiliki data sensitif maupun akses tulis ke akun Bitrix24 Anda. Jika ragu, jangan aktifkan. Membuka akses nanti selalu lebih mudah daripada menangani akibat kebocoran.
Hal-hal ini berlaku untuk semua alat AI, termasuk Vibecode. Tidak ada jalan pintas untuk menghindarinya.
Apa pun yang dilakukannya dianggap sebagai tindakan Anda. Jika karena izin yang terlalu luas atau prompt yang tidak jelas agen melakukan sesuatu yang tidak diinginkan, Andalah yang bertanggung jawab. Karena itu, berikan izin seminimal mungkin dan tetap pegang kendali.
Penyerang dapat menyelipkan perintah tersembunyi di dalam halaman, dokumen, atau email yang dibaca AI. Ini disebut prompt injection: model melihat instruksi "dari luar" dan terkadang mengikutinya. Pertahanannya sederhana - berikan agen izin seminimal mungkin dan jangan hubungkan sumber eksternal yang tidak perlu.
Teks dan kode yang dihasilkan bisa saja tidak sesuai fakta - AI dapat "mengarang" fitur atau keliru dalam logika. Tinjau hasilnya dan jangan serahkan keputusan penting yang berdampak hukum atau finansial hanya kepada AI - keputusan akhir tetap di tangan manusia.
Model BitrixGPT bawaan platform berjalan di dalam lingkungan kami dan tidak menggunakan data Anda untuk pelatihannya. Prompt Anda hanya diproses untuk menjawab permintaan tertentu dan tidak masuk ke set data pelatihan.
Jika Anda menghubungkan layanan AI pihak ketiga melalui kunci Anda sendiri (BYOK), kebijakan layanan tersebut berada di pihak penyedia. Ketentuan penggunaannya sebaiknya dibaca pada layanan yang bersangkutan.
Sebagian risiko dihilangkan bukan oleh pengaturan, melainkan oleh kewaspadaan - kami berusaha membantu Anda menjaganya.
Tindakan berisiko memerlukan konfirmasi. Mengaktifkan mode "Publik", menerbitkan kunci baru dengan izin luas, mengubah pengaturan masuk dua faktor - dalam setiap kasus kami menunjukkan dengan tepat apa yang akan terjadi dan meminta Anda mengonfirmasi.
Kami berusaha memberi tahu Anda lewat email tentang operasi penting dan upaya masuk yang mencurigakan. Jika Anda menerima email tentang tindakan yang tidak Anda lakukan, itu alasan untuk segera memeriksa akun Anda dan mengganti kata sandi bila perlu.
Salin, telusuri poin demi poin, dan Anda akan mencegah sebagian besar masalah sejak awal.
Phishing adalah upaya mengambil kata sandi atau data melalui email dan situs palsu. Ini cara peretasan yang paling umum dan efektif - dan mudah dikenali jika Anda tahu tandanya.
Misalnya, bltrix alih-alih bitrix, angka nol alih-alih huruf "O", tanda hubung tambahan.
"Mendesak", "atau akses diblokir hari ini", "sisa 5 menit".
Layanan asli tidak melakukan ini. Buka situs secara manual melalui bookmark.
File seperti .exe, .scr atau dengan ekstensi ganda seperti document.pdf.exe.
Ragu - jangan ikuti tautan dari email. Buka layanan secara manual melalui bookmark atau kotak pencarian. Konfirmasikan permintaan uang atau data melalui saluran lain - panggilan telepon atau obrolan kerja.
Tanpa jargon. Jika ada yang kurang jelas di halaman ini, penjelasannya mungkin ada di sini.
Masuk dalam dua langkah: kata sandi plus kode sekali pakai.
Tiket utama yang Anda berikan kepada agen AI. Membuka akses ke semua yang dapat Anda akses.
Apa persisnya yang diizinkan untuk tiket tersebut - misalnya, hanya membaca CRM.
Perintah yang tersembunyi di dalam teks yang dapat mengelabui AI.
"Bawa kunci Anda sendiri" - menggunakan kunci pribadi Anda untuk layanan AI pihak ketiga.
Pihak yang memutuskan data tentang orang apa yang dikumpulkan dan untuk apa (untuk pelanggan Anda, itu adalah Anda).
Server Vibecode tanpa alamat internet publik - tertutup secara default, hanya dapat dijangkau melalui terowongan terenkripsi.
Akses ke aplikasi dari internet tanpa proses masuk, untuk pengunjung mana pun.
Rencana yang tenang dan cepat untuk tiga kasus.
Ganti kata sandi Anda, aktifkan 2FA, cabut kunci yang mencurigakan, dan keluar dari semua sesi. Lalu laporkan ke dukungan melalui formulir umpan balik. Semakin cepat, semakin baik.
Akses berlebih, perilaku aneh, tagihan tak terduga untuk permintaan AI - persempit kebijakan akses atau alihkan aplikasi sementara ke mode hanya baca, cabut izin berlebih dari agen dan kunci, lalu periksa log akses.
Mohon segera laporkan kepada kami melalui formulir umpan balik di akun Anda. Jangan ungkapkan kerentanan tersebut ke publik sebelum diperbaiki - dari pihak kami, kami akan berusaha menanggapi dengan cepat.
Untuk bantuan, tulis kepada kami melalui formulir umpan balik di akun Anda - itu saluran tercepat.