Keselamatan

Keselamatan Vibecode

Kami membina platform supaya semuanya tertutup secara lalai. Pelayan yang dicipta oleh ejen AI anda tidak kelihatan dari internet. Secara lalai, hanya anda yang mempunyai akses kepada aplikasi. Kunci dikeluarkan dengan hak terhad. Anda kekal sebagai tuan data anda dan menentukan siapa boleh mengakses apa.

Perkara yang paling penting

1

Log masuk dua faktor

Satu langkah menyekat 99% percubaan pengambilalihan akaun. Mengambil masa seminit untuk dihidupkan.

2

Kunci bersatu adalah seperti kunci peti besi

Ia membuka semua yang anda ada akses. Jangan sekali-kali menampalnya ke dalam kod, jangan sekali-kali berkongsi dalam sembang.

3

Mod awam - secara sedar

Ia bermakna akses penuh dari internet tanpa log masuk. Jangan dayakan melainkan anda memahami akibatnya.

Siapa bertanggungjawab untuk apa

Tiga pihak terlibat apabila anda bekerja dengan platform. Setiap satu mempunyai zonnya sendiri. Ini membantu menjelaskan apa yang kami tanggung dan apa yang bergantung pada anda.

Platform

Vibecode

  • Keselamatan infrastruktur
  • Perlindungan data semasa penghantaran dan penyimpanan
  • Pengasingan aplikasi antara satu sama lain
  • Mengeluarkan dan membatalkan kunci
  • Log akses dan tindakan
Alat AI

Claude Code, Cursor dan lain-lain

  • Menjana kod aplikasi
  • Tiada jaminan bahawa kod itu selamat

Ini ialah perkhidmatan pihak ketiga. Kod daripada mana-mana AI wajar disemak - itu amalan biasa industri, bukan keanehan Vibecode.

Anda

Pengguna

  • Data mana yang dipercayakan kepada aplikasi
  • Kebenaran mana yang diberikan kepada ejen AI dan kunci
  • Siapa yang mendapat akses kepada aplikasi
  • Menyemak hasil sebelum pelancaran
  • Kata laluan, log masuk dua faktor, perlindungan akaun
  • Perjanjian dan undang-undang berkenaan data pelanggan anda

Apa yang kami tanggung

Berfungsi tanpa penglibatan anda dan melindungi anda secara lalai.

Pelayan Black Hole

Secara lalai setiap pelayan bermula dalam mod tidak awam - semua port ditutup, tiada akses dari luar. Hanya mereka yang anda beri akses boleh mencapai pelayan, dan hanya melalui terowong disulitkan.

Akses hanya untuk anda

Setiap aplikasi tersedia hanya kepada pemiliknya secara lalai. Memperluas akses dilakukan langkah demi langkah: pekerja, jabatan, seluruh akaun Bitrix24. Setiap perubahan dilog.

Perlindungan data

Data dilindungi semasa penghantaran melalui saluran selamat dan semasa disimpan. Kunci kepada perkhidmatan pihak ketiga disimpan dalam bentuk disulitkan.

Infrastruktur dipercayai

Pelayan Vibecode berjalan di Bitrix24 Cloud. Vibecode ialah sebahagian daripada ekosistem Bitrix24.

Log masuk selamat

Log masuk direka supaya data sesi rahsia tidak sampai ke pelayar pelawat. Percubaan menyamar sebagai orang lain disekat tepat di pintu masuk.

Kunci akses yang fleksibel

Anda boleh mengehadkan kebenaran, menetapkan tarikh tamat tempoh, menghidupkan mod baca sahaja (di mana tiada apa-apa boleh diubah atau dipadam), dan membatalkan kunci pada bila-bila masa.

Perkara penting

Kunci Vibecode bersatu adalah seperti kunci peti besi

Untuk membolehkan ejen AI mula membina aplikasi untuk anda, anda memberikannya kunci Vibecode bersatu dan menyerahkannya kepada alat luaran. Pada hakikatnya, kunci ini ialah pas induk kepada semua yang anda ada akses. Sesiapa yang memegang kunci mengawal akses. Layan ia dengan lebih berhati-hati berbanding kata laluan biasa.

Cara mengendalikannya

  • Simpan semasa anda mencipta - kunci dipaparkan sekali sahaja.
  • Simpan di tempat yang selamat yang hanya anda ketahui.
  • Jangan sekali-kali menampal kunci ke dalam kod atau sumber awam.
  • Jangan hantar melalui aplikasi pemesejan atau e-mel.
  • Satu kunci, satu tugas. Dengan itu lebih mudah dibatalkan.
  • Putar dan batalkan: kunci baharu dari semasa ke semasa, dan lumpuhkan yang lama.

Apa yang diancam oleh kunci yang dicuri

Kunci yang dicuri bermakna akses kepada data anda. Melaluinya penyerang boleh menjalankan permintaan AI dan menghabiskan baki anda - kadangkala sebelum anda perasan.

Jika kunci mungkin jatuh ke tangan yang salah

Batalkannya dalam antara muka, cipta yang baharu, kemas kini aplikasi yang menggunakannya, dan semak log permintaan untuk alamat yang tidak dikenali.

Apa yang bergantung pada anda

Enam tindakan mudah. Tidak memerlukan kemahiran pengaturcaraan.

1

Lindungi akaun anda

Kebanyakan akaun hilang bukan kerana lubang pada platform, tetapi kerana kata laluan yang lemah dan bukti kelayakan yang dicuri. Kita mulakan di sini.

  • Hidupkan log masuk dua faktor (2FA). Log masuk akan memerlukan kod sekali guna. Walaupun kata laluan anda dicuri, tiada siapa boleh masuk tanpa langkah kedua. Ini terpakai kepada kedua-dua akaun anda - dalam Bitrix24 dan dalam Vibecode. Pentadbir boleh menjadikan 2FA wajib untuk seluruh syarikat.
  • Tetapkan kata laluan yang kukuh dan unik. Sekurang-kurangnya 10–12 aksara, tanpa nama atau tarikh lahir, dan bukan sama seperti pada laman lain.
  • Log keluar daripada akaun anda pada peranti orang lain. Butang "Log keluar" berada dalam menu di penjuru kanan atas.
2

Berikan ejen AI kebenaran minimum

Ini peraturan vibe coding yang paling penting, dan inilah sebabnya.

  • Ejen mendapat kebenaran yang sama persis dengan akaun anda. Bayangkan anda menyerahkan seikat kunci kepada seseorang: mereka boleh membuka setiap pintu yang sesuai dengan kunci itu.
  • Kebenaran minimum. Jika anda perlu membaca urus niaga, jangan berikan hak untuk memadamnya.
  • Mod baca sahaja. Jika aplikasi hanya perlu memaparkan data, hidupkan READONLY - maka ia secara fizikal tidak boleh mengubah apa-apa.
3

Jangan beri AI lebih daripada yang perlu

Alat AI ialah perkhidmatan pihak ketiga. Sebelum menampal apa-apa ke dalam prompt, fikirkan apa sebenarnya yang anda hantar.

  • Jangan tampal rahsia - kata laluan, kunci, token akses.
  • Berhati-hati dengan data peribadi pelanggan. Jika tugas tidak memerlukan data sebenar, gunakan data ujian.
  • Ingat kunci anda sendiri (BYOK). Jika anda menyambungkan kunci anda sendiri kepada OpenAI, Anthropic, Google dan lain-lain, anda membayar penyedia secara langsung. Perkhidmatan AI pihak ketiga mungkin menggunakan kandungan yang anda hantar mengikut peraturannya sendiri - baca terma penyedia tertentu lebih awal.
4

Semak aplikasi untuk kelemahan sebelum pelancaran

Berita baik bagi mereka yang tidak boleh membaca kod: anda boleh menyerahkan semakan kepada AI. Berita buruknya - anda tidak boleh menyerahkannya kepada ejen yang sama yang menulis aplikasi: ia cenderung "membenarkan" kerjanya sendiri dan mungkin mengatakan dengan meyakinkan bahawa semuanya baik walaupun sebenarnya tidak.

  • Jalankan semakan yang berasingan dan bersih. Buka sesi baharu (atau alat AI lain / model lain) dan berikan ejen akses baca sahaja. Biarkan ia bertindak sebagai juruaudit keselamatan bebas.
  • Gunakan prompt yang jelas: "Semak aplikasi ini dan pelayannya untuk kebocoran dan lubang yang lazim. Cari dan senaraikan dalam bahasa mudah, tanpa jargon: 1) titik akhir terbuka yang berfungsi tanpa kebenaran; 2) kata laluan, kunci atau token yang ditanam terus dalam kod; 3) data mana yang diakses oleh aplikasi dan sama ada ia boleh mengubah atau memadam lebih daripada yang sepatutnya; 4) siapa yang boleh membuka aplikasi sekarang. Untuk setiap perkara, nyatakan sama ada ia berbahaya dan apa yang perlu dibaiki."
  • Semak tetapan sendiri - ini tidak memerlukan kod. Lihat dalam antara muka: kunci tidak mempunyai kebenaran berlebihan, dasar akses pastinya bukan "Awam" secara tersilap, aplikasi berfungsi seperti yang dijangka pada data yang sengaja dijadikan data ujian.
  • Untuk tugas sensitif, libatkan manusia. Jika aplikasi mengendalikan pembayaran, data perubatan atau data peribadi pelanggan, jangan bergantung pada semakan AI semata-mata - minta pakar atau Rakan Kongsi Bitrix24 yang diperakui melihat hasilnya. Itu bukan tanda kelemahan tetapi amalan matang yang biasa.

Jika anda tidak pasti, sentiasa lebih baik menyerahkan audit keselamatan aplikasi kepada pakar keselamatan maklumat atau syarikat yang menyediakan perkhidmatan sedemikian.

5

Buka akses secara sedar

Apabila aplikasi sudah siap, tentukan siapa yang patut menggunakannya dan tetapkan akses mengikut prinsip "tidak lebih daripada yang diperlukan".

6

Jika anda menerbitkan aplikasi untuk orang lain

Merancang untuk meletakkan aplikasi dalam katalog atau membenarkan orang lain menggunakannya? Maka anda menjadi pengarangnya dan mesti melampirkan terma penggunaan dan dasar privasi anda sendiri, yang mematuhi undang-undang yang terpakai, supaya seseorang tidak boleh mula menggunakan aplikasi tanpa bersetuju dengan terma tersebut.

Mod awam

Apa yang berlaku jika anda menghidupkan "Awam"

Mod akses yang paling terbuka dipanggil "Awam". Sebelum mendayakannya, penting untuk memahami dengan tepat apa yang berlaku.

Apabila anda bertukar kepada "Awam"

  • ●Aplikasi mendapat alamat internet biasa yang tersedia kepada sesiapa sahaja.
  • ●Log masuk tidak lagi diperlukan - tiada kata laluan, tiada jemputan, tiada akaun.
  • ●Segala yang boleh dipaparkan dan dilakukan oleh aplikasi menjadi tersedia kepada semua orang.
  • ●Bot sentiasa mengimbas internet dan menemui aplikasi terbuka dalam masa sejam. Aplikasi anda mungkin, contohnya, berakhir dalam hasil enjin carian.

Oleh itu

Pelayan tidak sekali-kali bertukar ke mod awam dengan sendirinya - hanya selepas pengesahan jelas anda, dan setiap perubahan sedemikian direkodkan dalam log.

Hidupkan "Awam" hanya apabila anda benar-benar memerlukannya - contohnya, untuk borang atau laman pendarat yang tersedia secara umum yang tidak mempunyai data sensitif dan tiada akses tulis ke akaun Bitrix24 anda. Jika ragu-ragu, jangan dayakan. Membuka akses kemudian sentiasa lebih mudah daripada menangani akibat kebocoran.

Apa yang penting untuk diketahui tentang AI

Perkara ini terpakai kepada mana-mana alat AI, termasuk Vibecode. Tiada jalan mengelaknya.

AI bertindak bagi pihak anda

Apa sahaja yang dilakukannya dikira sebagai tindakan anda. Jika, kerana kebenaran yang terlalu luas atau prompt yang tidak jelas, ejen melakukan sesuatu yang tidak diingini, andalah yang bertanggungjawab. Jadi kekalkan kebenaran minimum dan kekal mengawal.

AI boleh diperdaya

Penyerang boleh menyelitkan arahan tersembunyi dalam halaman, dokumen atau e-mel yang dibaca oleh AI. Ini dipanggil prompt injection: model melihat arahan "luar" dan kadangkala mengikutinya. Pertahanannya mudah - berikan ejen kebenaran minimum dan jangan sambungkan sumber luaran yang tidak perlu.

AI membuat kesilapan

Teks dan kod yang dijana mungkin tidak sepadan dengan fakta - AI boleh "mereka" ciri atau tersilap logik. Semak hasilnya dan jangan percayakan keputusan penting yang mempunyai akibat undang-undang atau kewangan kepada AI semata-mata - kata putus kekal pada manusia.

BitrixGPT

Tentang model kami, secara berasingan

Model BitrixGPT terbina dalam platform berjalan dalam perimeter kami dan tidak menggunakan data anda untuk latihannya. Prompt anda diproses hanya untuk menjawab permintaan tertentu dan tidak memasuki set latihan.

Jika anda menyambungkan perkhidmatan AI pihak ketiga melalui kunci anda sendiri (BYOK), dasar perkhidmatan itu berada di pihak penyedia. Terma penggunaan wajar dibaca pada perkhidmatan tertentu itu.

Supaya anda perasan perkara penting tepat pada masanya

Sesetengah risiko dihapuskan bukan oleh tetapan tetapi oleh perhatian - kami cuba membantu anda mengekalkannya.

Pengesahan dalam antara muka

Tindakan berisiko memerlukan pengesahan. Menghidupkan mod "Awam", mengeluarkan kunci baharu dengan kebenaran luas, menukar tetapan log masuk dua faktor - dalam setiap kes kami menunjukkan dengan tepat apa yang akan berlaku dan meminta anda mengesahkan.

E-mel tentang peristiwa penting

Kami cuba memaklumkan anda melalui e-mel tentang operasi kritikal dan percubaan log masuk yang mencurigakan. Jika anda menerima e-mel tentang tindakan yang tidak anda lakukan, itu sebab untuk menyemak akaun anda dengan segera dan menukar kata laluan jika perlu.

Senarai semak - lima minit sebelum pelancaran

Salin, semak setiap perkara, dan anda akan mengelakkan kebanyakan masalah lebih awal.

Sebelum melancarkan aplikasi

  • Saya menjalankan semakan AI bebas untuk ralat (dalam sesi berasingan, akses baca sahaja).
  • Saya menyemak dalam antara muka: kunci tidak mempunyai kebenaran berlebihan.
  • Kunci Vibecode bersatu disimpan di tempat yang selamat, bukan dalam kod dan bukan dalam sembang.
  • Dasar akses sepadan dengan tugas. Mod awam tidak didayakan secara tersilap.
  • Aplikasi diuji pada data yang sengaja dijadikan data ujian.
  • Untuk data sensitif, pakar atau Rakan Kongsi menyemak hasilnya.

Keselamatan akaun dan pasukan

  • Log masuk dua faktor dihidupkan (wajib untuk seluruh syarikat jika boleh).
  • Kata laluan kukuh dan unik.
  • Kebenaran pekerja diberikan mengikut prinsip "minimum yang diperlukan".
  • Telah dikonfigurasikan siapa yang boleh menjemput pengguna baharu.
  • Dari semasa ke semasa saya menyemak dan membatalkan kunci yang tidak digunakan.
  • Pasukan tahu rupa pancingan data (lihat di bawah).

Cara mengenali pancingan data

Pancingan data ialah percubaan untuk memperoleh kata laluan atau data melalui e-mel dan laman palsu. Ia cara pencerobohan yang paling lazim dan berkesan - dan mudah dikesan setelah anda mengetahui tandanya.

!

Alamat yang serupa tetapi tidak tepat

Contohnya, bltrix dan bukannya bitrix, sifar dan bukannya huruf "O", tanda sempang tambahan.

!

Kesegeraan dan tekanan

"Segera", "atau akses disekat hari ini", "tinggal 5 minit".

!

Permintaan untuk mengikuti pautan dan memasukkan kata laluan anda

Perkhidmatan sebenar tidak berbuat demikian. Buka laman secara manual melalui penanda halaman.

!

Lampiran yang mencurigakan

Fail seperti .exe, .scr atau dengan sambungan berganda seperti document.pdf.exe.

Jika ragu-ragu - jangan ikuti pautan daripada e-mel. Buka perkhidmatan secara manual melalui penanda halaman atau kotak carian. Sahkan permintaan wang atau data melalui saluran lain - panggilan telefon atau sembang kerja.

Glosari ringkas

Tanpa jargon. Jika sesuatu pada halaman tidak jelas, penjelasannya mungkin ada di sini.

2FA (log masuk dua faktor)

Log masuk dalam dua langkah: kata laluan ditambah kod sekali guna.

Kunci Vibecode bersatu

Pas induk yang anda berikan kepada ejen AI. Ia membuka akses kepada semua yang anda ada akses.

Kebenaran kunci (skop)

Apa sebenarnya yang dibenarkan kepada pas - contohnya, hanya membaca CRM.

Suntikan prompt

Arahan yang tersembunyi dalam teks yang boleh memperdaya AI.

BYOK

"Bawa kunci sendiri" - menggunakan kunci peribadi anda kepada perkhidmatan AI pihak ketiga.

Pengawal data peribadi

Pihak yang memutuskan data apa tentang orang yang dikumpulkan dan mengapa (bagi pelanggan anda, itu ialah anda).

Pelayan Black Hole

Pelayan Vibecode tanpa alamat internet awam - tertutup secara lalai, hanya boleh dicapai melalui terowong disulitkan.

Mod awam

Akses kepada aplikasi dari internet tanpa log masuk, untuk mana-mana pelawat.

Jika sesuatu tidak kena

Pelan yang tenang dan pantas untuk tiga kes.

Anda mengesyaki akaun anda digodam atau kunci bocor

Tukar kata laluan anda, hidupkan 2FA, batalkan kunci yang mencurigakan dan log keluar daripada semua sesi. Kemudian laporkan kepada sokongan melalui borang maklum balas. Lebih cepat, lebih baik.

Anda perasan masalah dalam aplikasi anda sendiri

Akses berlebihan, tingkah laku pelik, bil tidak dijangka untuk permintaan AI - sempitkan dasar akses atau tukar aplikasi buat sementara waktu ke mod baca sahaja, batalkan kebenaran berlebihan daripada ejen dan kunci, dan semak log akses.

Anda menemui kelemahan dalam platform itu sendiri

Sila laporkan kepada kami dengan segera melalui borang maklum balas dalam akaun anda. Jangan dedahkan kelemahan itu secara terbuka sehingga ia dibaiki - di pihak kami, kami akan cuba bertindak balas dengan segera.

Untuk bantuan, tulis kepada kami melalui borang maklum balas dalam akaun anda - ia saluran yang paling pantas.