Budujemy platformę tak, aby domyślnie wszystko było zamknięte. Serwer, który utworzy Twój agent AI, jest niewidoczny z internetu. Domyślnie dostęp do aplikacji masz tylko Ty. Klucze wydawane są z ograniczonymi uprawnieniami. Pozostajesz właścicielem swoich danych i sam(a) decydujesz, komu i co udostępnić.
Jeden krok blokuje 99% prób przejęcia konta. Włączenie zajmuje minutę.
Otwiera wszystko, do czego masz dostęp. Nigdy nie wklejaj go do kodu, nigdy nie udostępniaj w czatach.
To pełny dostęp z internetu bez logowania. Nie włączaj, jeśli nie rozumiesz konsekwencji.
W pracy z platformą uczestniczą trzy strony. Każda ma swój obszar. To pomaga zrozumieć, co bierzemy na siebie, a co zależy od Ciebie.
To zewnętrzna usługa. Kod od każdego AI warto sprawdzać - to powszechna praktyka w branży, a nie specyfika Vibecode.
Działa bez Twojego udziału i domyślnie Cię chroni.
Domyślnie każdy serwer startuje w trybie niepublicznym - wszystkie porty zamknięte, brak dostępu z zewnątrz. Do serwera mogą dostać się tylko osoby, którym przyznano dostęp, i tylko przez zaszyfrowany tunel.
Każda aplikacja domyślnie jest dostępna tylko dla właściciela. Rozszerzanie dostępu odbywa się krok po kroku: pracownicy, dział, całe konto Bitrix24. Każda zmiana trafia do dziennika.
Dane są chronione podczas przesyłania przez bezpieczny kanał i podczas przechowywania. Klucze do zewnętrznych usług przechowywane są w postaci zaszyfrowanej.
Serwery Vibecode działają w Bitrix24 Cloud. Vibecode jest częścią ekosystemu Bitrix24.
Logowanie jest zaprojektowane tak, że tajne dane sesji nigdy nie trafiają do przeglądarki odwiedzającego. Próby podszywania się są blokowane już na wejściu.
Możesz ograniczyć uprawnienia, ustawić termin wygaśnięcia, włączyć tryb „tylko do odczytu” (w którym nic nie można zmienić ani usunąć) i unieważnić klucz w każdej chwili.
Aby agent AI mógł zacząć budować dla Ciebie aplikację, wydajesz mu uniwersalny klucz Vibecode i przekazujesz go do zewnętrznego narzędzia. W praktyce ten klucz to główna przepustka do wszystkiego, do czego masz dostęp. Kto ma klucz, ten kontroluje dostęp. Traktuj go poważniej niż zwykłe hasło.
Wykradziony klucz to dostęp do Twoich danych. Za jego pomocą atakujący może wysyłać zapytania AI i wydawać Twoje środki - czasem szybciej, niż zdążysz to zauważyć.
Unieważnij go w interfejsie, utwórz nowy, zaktualizuj aplikacje, które go używają, i przejrzyj dziennik żądań pod kątem nieznanych adresów.
Sześć prostych działań. Nie wymaga umiejętności programowania.
Większość kont traci się nie z powodu dziur w platformach, a z powodu słabych haseł i wykradzionych danych dostępowych. Zaczynamy właśnie tutaj.
To najważniejsza zasada vibe codingu, i wyjaśniamy, czemu.
Narzędzia AI to zewnętrzne usługi. Zanim wklejesz coś do zapytania, zastanów się, co konkretnie przekazujesz.
Dobra wiadomość dla tych, którzy nie umieją czytać kodu: weryfikację można powierzyć AI. Zła wiadomość - nie można powierzyć jej temu samemu agentowi, który napisał aplikację: ma tendencję do „usprawiedliwiania” własnej pracy i może przekonująco powiedzieć, że wszystko jest w porządku, nawet gdy tak nie jest.
Jeśli nie jesteś pewien - zawsze najlepiej powierzyć audyt bezpieczeństwa aplikacji specjaliście od bezpieczeństwa informacji lub firmie świadczącej takie usługi.
Gdy aplikacja jest gotowa, zdecyduj, kto powinien z niej korzystać, i ustaw dostęp według zasady „nie więcej niż potrzeba”.
Planujesz umieścić aplikację w katalogu lub udostępnić ją innym? Wtedy stajesz się jej autorem i musisz dołączyć własny regulamin i politykę prywatności, zgodne z obowiązującym prawem, tak aby użytkownik nie mógł zacząć korzystać z aplikacji bez zaakceptowania warunków.
Najbardziej otwarty tryb dostępu nazywa się „Publiczny”. Zanim go włączysz, ważne jest, aby zrozumieć, co dokładnie się dzieje.
Serwer nigdy sam nie przełącza się w tryb publiczny - tylko po Twoim wyraźnym potwierdzeniu, a każda taka zmiana jest zapisywana w dzienniku.
Włączaj „Publiczny” tylko wtedy, gdy jest to naprawdę potrzebne - na przykład dla ogólnodostępnego formularza lub landing page'a, który nie zawiera danych wrażliwych i nie ma dostępu do zmiany Twojego konta Bitrix24. Jeśli masz wątpliwości - nie włączaj. Otwarcie dostępu później jest zawsze łatwiejsze niż radzenie sobie z konsekwencjami wycieku.
Te zasady dotyczą każdego narzędzia AI, w tym Vibecode. Bez nich nie da się iść dalej.
Cokolwiek zrobi, liczy się jako Twoje działania. Jeśli z powodu zbyt szerokich uprawnień lub niejasnego promptu agent zrobi coś niepożądanego, odpowiedzialność spada na Ciebie. Dlatego trzymaj uprawnienia na minimum i zachowaj kontrolę.
Atakujący może ukryć polecenie na stronie, w dokumencie lub e-mailu, który czyta AI. Nazywa się to prompt injection: model widzi „zewnętrzną” instrukcję i czasem ją wykonuje. Obrona jest prosta — dawaj agentowi minimalne uprawnienia i nie podłączaj niepotrzebnych zewnętrznych źródeł.
Wygenerowany tekst i kod mogą nie odpowiadać faktom — AI może „wymyślić” funkcję lub popełnić błąd w logice. Sprawdzaj wynik i nie powierzaj ważnych decyzji z konsekwencjami prawnymi lub finansowymi wyłącznie AI — ostatnie słowo należy do człowieka.
Wbudowany w platformę model BitrixGPT działa w naszym obwodzie i nie wykorzystuje Twoich danych do swojego treningu. Twoje prompty są przetwarzane tylko w celu odpowiedzi na konkretne zapytanie i nie trafiają do zbioru treningowego.
Jeśli łączysz zewnętrzne usługi AI za pomocą własnego klucza (BYOK), polityka tej usługi leży na stronie dostawcy. Warto samodzielnie przeczytać warunki użytkowania konkretnej usługi.
Część ryzyk usuwa nie ustawienie, a uwaga - staramy się pomóc Ci ją zachować.
Działania obarczone ryzykiem wymagają potwierdzenia. Włączenie trybu „Publiczny”, wydanie nowego klucza z szerokimi uprawnieniami, zmiana ustawień logowania dwuetapowego - w każdym przypadku pokażemy, co konkretnie się stanie, i poprosimy o potwierdzenie.
Staramy się informować Cię e-mailem o krytycznych operacjach i podejrzanych próbach logowania. Jeśli otrzymasz e-mail o działaniu, którego nie wykonałeś(-aś) - to powód, by natychmiast sprawdzić konto i w razie potrzeby zmienić hasło.
Skopiuj, przejdź przez punkty - i zapobiegniesz większości problemów z wyprzedzeniem.
Phishing to próba wyłudzenia hasła lub danych za pomocą fałszywych e-maili i stron. To najczęstszy i najskuteczniejszy sposób włamania - i łatwo go zauważyć, jeśli znasz jego oznaki.
Na przykład bltrix zamiast bitrix, zero zamiast litery „O”, dodatkowy myślnik.
„Pilne”, „inaczej dostęp zostanie zablokowany dzisiaj”, „zostało 5 minut”.
Prawdziwe serwisy tak nie robią. Otwórz stronę ręcznie przez zakładkę.
Pliki .exe, .scr lub z podwójnym rozszerzeniem, np. document.pdf.exe.
Masz wątpliwości - nie klikaj linku z e-maila. Otwórz serwis ręcznie przez zakładkę lub wyszukiwarkę. Prośbę o pieniądze lub dane potwierdź innym kanałem - telefonem lub czatem służbowym.
Bez żargonu. Jeśli coś na stronie jest niejasne - wyjaśnienie prawdopodobnie znajdziesz tutaj.
Logowanie w dwóch krokach: hasło plus jednorazowy kod.
Główna przepustka, którą wydajesz agentom AI. Otwiera dostęp do wszystkiego, do czego masz dostęp Ty.
Co konkretnie może przepustka - na przykład tylko czytać CRM.
Ukryta w tekście komenda, którą można oszukać AI.
„Własny klucz” - używanie Twojego osobistego klucza do zewnętrznej usługi AI.
Ten, kto decyduje, jakie dane o ludziach zbierać i dlaczego (w przypadku Twoich klientów to Ty).
Serwery Vibecode bez publicznego adresu w internecie - domyślnie zamknięte, dostępne tylko przez zaszyfrowany tunel.
Dostęp do aplikacji z internetu bez logowania, dla każdego odwiedzającego.
Spokojny i szybki plan na trzy przypadki.
Zmień hasło, włącz 2FA, unieważnij podejrzane klucze i wyloguj się z wszystkich sesji. Następnie zgłoś to do wsparcia przez formularz kontaktowy. Im szybciej, tym lepiej.
Nadmiarowy dostęp, dziwne zachowanie, nieoczekiwany rachunek za zapytania AI - zwęź politykę dostępu albo tymczasowo przełącz aplikację w tryb „tylko do odczytu”, odbierz nadmiarowe uprawnienia agentowi i kluczom, sprawdź dziennik dostępu.
Zgłoś to nam jak najszybciej przez formularz kontaktowy w koncie. Nie ujawniaj podatności publicznie przed jej usunięciem - ze swojej strony postaramy się zareagować szybko.
W razie potrzeby napisz do nas przez formularz kontaktowy w koncie - to najszybszy kanał.