Budujemy platformę tak, aby domyślnie wszystko było zabezpieczone. Serwer utworzony przez Twojego agenta AI nie jest widoczny w internecie, a dostęp do aplikacji masz domyślnie tylko Ty. Klucze mają ograniczone uprawnienia. Ty w pełni kontrolujesz swoje dane i decydujesz, kto i co może zobaczyć.
Ten jeden krok chroni przed 99% prób przejęcia konta. Jego włączenie zajmie Ci tylko minutę.
Otwiera wszystko, do czego masz dostęp. Nigdy nie wklejaj go do kodu i nie przesyłaj na czacie.
To pełny dostęp z internetu bez logowania. Nie włączaj tej opcji, jeśli nie znasz konsekwencji.
W pracy z platformą biorą udział trzy strony. Każda posiada własny zakres odpowiedzialności. Pozwala to jasno określić, za co odpowiadamy my, a co leży po Twojej stronie.
To usługa zewnętrzna. Kod wygenerowany przez dowolne AI wymaga weryfikacji — to powszechna praktyka w branży, a nie wyjątek dotyczący Vibecode.
Działa bez Twojego udziału i zapewnia domyślną ochronę
Domyślnie każdy serwer uruchamia się w trybie niepublicznym - wszystkie porty są zamknięte, brak dostępu z zewnątrz. Dostęp do serwera mają wyłącznie uprawnieni użytkownicy i tylko przez zaszyfrowany tunel.
Każda aplikacja jest domyślnie dostępna tylko dla jej właściciela. Dostęp można rozszerzać stopniowo: na wybranych pracowników, konkretny dział lub całe konto Bitrix24. Każda zmiana jest rejestrowana.
Dane są chronione podczas przesyłania przez bezpieczny kanał i podczas przechowywania. Klucze do zewnętrznych usług przechowywane są w postaci zaszyfrowanej.
Serwery Vibecode działają w Chmurze Bitrix24. Vibecode jest częścią ekosystemu Bitrix24.
Logowanie zaprojektowano tak, aby poufne dane sesji nigdy nie trafiały do przeglądarki użytkownika. Próby podszywania się są blokowane natychmiast na samym wstępie.
Możesz ograniczyć uprawnienia, wyznaczyć datę wygaśnięcia, włączyć tryb „tylko do odczytu” (blokujący edycję i usuwanie) oraz unieważnić klucz w każdej chwili.
Aby agent AI mógł zacząć budować dla Ciebie aplikację, generujesz uniwersalny klucz Vibecode i przekazujesz go do zewnętrznego narzędzia. W praktyce ten klucz to dostęp do wszystkiego, do czego masz uprawnienia. Kto ma klucz, ten ma pełną kontrolę. Chroń go bardziej niż zwykłe hasło.
Wykradziony klucz to dostęp do Twoich danych. Atakujący może go użyć do wysyłania zapytań AI i zużycia Twojego salda — czasem szybciej, niż zdążysz to zauważyć.
Unieważnij go w interfejsie, wygeneruj nowy, zaktualizuj aplikacje, które z niego korzystają, i przejrzyj dziennik żądań pod kątem nieznanych adresów.
Sześć prostych kroków. Nie wymagają umiejętności programowania.
Powodem utraty większości kont nie są luki w zabezpieczeniach, ale słabe hasła i skradzione dane logowania. Zacznijmy od tego.
To najważniejsza zasada vibe codingu — i oto dlaczego.
Narzędzia AI to usługi zewnętrzne. Sprawdź treść, zanim wkleisz ją w prompt.
Dobra wiadomość dla osób, które nie znają się na kodowaniu: sprawdzenie kodu można powierzyć sztucznej inteligencji. Zła wiadomość — nie należy zlecać go temu samemu agentowi, który utworzył aplikację. Będzie on „usprawiedliwiał” własne błędy i z pełnym przekonaniem twierdził, że wszystko jest w porządku, nawet jeśli wcale tak nie jest.
Jeśli nie jesteś pewien, zawsze najlepiej powierzyć audyt bezpieczeństwa aplikacji specjaliście ds. cyberbezpieczeństwa lub wyspecjalizowanej firmie.
Gdy aplikacja jest gotowa, zdecyduj, kto powinien z niej korzystać, i ustaw dostęp według zasady „nie więcej niż to konieczne”.
Planujesz umieścić aplikację w katalogu lub udostępnić ją innym? W takim razie stajesz się jej twórcą i musisz dołączyć własny regulamin oraz politykę prywatności zgodne z obowiązującym prawem, tak aby użytkownik nie mógł zacząć korzystać z aplikacji bez zaakceptowania warunków.
Najbardziej otwarty tryb dostępu nazywa się „Publiczny”. Zanim go włączysz, ważne jest, aby zrozumieć, co dokładnie się z tym wiąże.
Serwer nigdy sam nie przełącza się w tryb publiczny - następuje to wyłącznie po Twoim wyraźnym potwierdzeniu, a każda taka zmiana jest odnotowywana w dzienniku zdarzeń.
Włączaj tryb „Publiczny” tylko wtedy, gdy jest to rzeczywiście konieczne - na przykład dla ogólnodostępnego formularza lub strony typu landing page, która nie zawiera danych wrażliwych i nie ma dostępu do modyfikacji Twojego konta Bitrix24. Jeśli masz wątpliwości, nie włączaj. Otwarcie dostępu w późniejszym terminie jest znacznie bezpieczniejsze niż radzenie sobie z konsekwencjami wycieku danych.
Te zasady dotyczą każdego narzędzia AI, w tym Vibecode. Bez nich nie da się bezpiecznie korzystać z platformy.
Cokolwiek zrobi model, jest traktowane jako Twoje działanie. Jeśli z powodu zbyt szerokich uprawnień lub niejasnego promptu agent wykona niepożądaną operację, ponosisz za to odpowiedzialność. Dlatego ograniczaj uprawnienia do absolutnego minimum i stale zachowuj kontrolę.
Atakujący może ukryć polecenie na stronie, w dokumencie lub wiadomości e-mail odczytywanej przez AI. Nazywa się to prompt injection: model widzi „zewnętrzną” instrukcję i czasem ją wykonuje. Skuteczna obrona jest prosta — nadawaj agentowi minimalne uprawnienia i nie podłączaj zbędnych zewnętrznych źródeł.
Wygenerowany tekst oraz kod mogą nie odpowiadać faktom — AI potrafi „wymyślić” nieistniejącą funkcję lub popełnić błąd w logice biznesowej. Zawsze weryfikuj wyniki i nie powierzaj decyzji o skutkach prawnych lub finansowych wyłącznie sztucznej inteligencji. Ostatnie słowo zawsze należy do człowieka.
Wbudowany w platformę model BitrixGPT działa w naszym odizolowanym środowisku i nie wykorzystuje Twoich danych do swojego treningu. Twoje prompty są przetwarzane wyłącznie w celu wygenerowania odpowiedzi na konkretne zapytanie i nie trafiają do zbioru danych używanego do uczenia AI.
Jeśli łączysz zewnętrzne usługi AI za pomocą własnego klucza (BYOK), polityka takiej usługi leży po stronie dostawcy. Przed rozpoczęciem pracy warto dokładnie zapoznać się z jego warunkami użytkowania.
Część zagrożeń eliminuje nie sama konfiguracja, lecz uwaga – staramy się pomóc Ci ją utrzymać.
Działania obarczone ryzykiem wymagają potwierdzenia. Włączenie trybu „Publiczny”, wygenerowanie nowego klucza z szerokimi uprawnieniami czy zmiana ustawień uwierzytelniania dwuskładnikowego - w każdym z tych przypadków wyraźnie pokażemy, co dokładnie się stanie, i poprosimy o potwierdzenie.
Staramy się informować Cię e-mailem o krytycznych operacjach i podejrzanych próbach logowania. Jeśli otrzymasz wiadomość o działaniu, którego nie wykonałeś - jest to sygnał do natychmiastowego sprawdzenia konta i zmiany hasła w razie potrzeby.
Skopiuj poniższą listę, przejdź przez poszczególne punkty i zapobiegnij większości problemów, zanim się pojawią.
Phishing to próba wyłudzenia haseł lub poufnych danych za pomocą fałszywych wiadomości e-mail i stron internetowych. To najpopularniejszy i najskuteczniejszy sposób przeprowadzania ataków – bardzo łatwo go jednak wykryć, jeśli znasz jego charakterystyczne oznaki.
Na przykład bltrix zamiast bitrix, zero zamiast litery „O”, dodatkowy myślnik.
„Pilne”, „w przeciwnym razie dostęp zostanie zablokowany dzisiaj”, „zostało 5 minut”.
Prawdziwe serwisy nigdy tak nie postępują. Zawsze otwieraj je samodzielnie, korzystając z zapisanych zakładek.
Pliki .exe, .scr lub z podwójnym rozszerzeniem, np. document.pdf.exe.
Masz wątpliwości – nie klikaj w link z e-maila. Otwórz stronę samodzielnie z zakładek lub wyszukiwarki. Prośby o przesyłanie pieniędzy lub danych potwierdzaj alternatywnym kanałem – np. telefonicznie lub przez służbowy czat.
Bez zbędnego żargonu – jeśli jakikolwiek termin na stronie budzi wątpliwości, jego wyjaśnienie znajdziesz poniżej.
Logowanie w dwóch krokach: hasło plus jednorazowy kod.
Główna przepustka przydzielana agentom AI. Zapewnia ona uprawnienia do wszystkiego, do czego masz dostęp Ty.
Precyzyjne określenie zakresu działania danej przepustki – np. zezwolenie wyłącznie na odczyt danych z CRM.
Ukryta w tekście komenda, która ma na celu zmanipulowanie AI.
„Bring Your Own Key” - „Własny klucz” - korzystanie z własnego klucza API do integrowania zewnętrznych usług AI.
Osoba, która decyduje, jakie dane o ludziach są zbierane i w jakim celu (w przypadku Twoich klientów – jesteś to Ty).
Serwery Vibecode bez publicznego adresu w internecie - domyślnie zamknięte i dostępne wyłącznie poprzez zaszyfrowany tunel.
Dostęp do aplikacji z internetu dla każdego odwiedzającego, bez konieczności logowania.
Prosty i szybki plan działania na trzy różne scenariusze.
Zmień hasło, włącz 2FA, unieważnij podejrzane klucze i wyloguj się ze wszystkich sesji. Następnie zgłoś sprawę do pomocy technicznej przez formularz kontaktowy. Im szybciej, tym lepiej.
Nadmiarowy dostęp, dziwne zachowanie lub nieoczekiwany rachunek za zapytania AI? Ogranicz politykę dostępu albo tymczasowo przełącz aplikację w tryb „tylko do odczytu”, cofnij nadmiarowe uprawnienia agentowi i kluczom oraz sprawdź dziennik dostępu.
Zgłoś nam to jak najszybciej przez formularz kontaktowy na koncie. Nie ujawniaj podatności publicznie przed jej usunięciem – z naszej strony postaramy się szybko zareagować.
W razie potrzeby skontaktuj się z nami przez formularz kontaktowy na koncie - to najszybszy kanał.