Bezpieczeństwo

Bezpieczeństwo Vibecode

Budujemy platformę tak, aby domyślnie wszystko było zabezpieczone. Serwer utworzony przez Twojego agenta AI nie jest widoczny w internecie, a dostęp do aplikacji masz domyślnie tylko Ty. Klucze mają ograniczone uprawnienia. Ty w pełni kontrolujesz swoje dane i decydujesz, kto i co może zobaczyć.

Najważniejsze

1

Uwierzytelnianie dwuskładnikowe

Ten jeden krok chroni przed 99% prób przejęcia konta. Jego włączenie zajmie Ci tylko minutę.

2

Uniwersalny klucz — działa jak klucz do sejfu

Otwiera wszystko, do czego masz dostęp. Nigdy nie wklejaj go do kodu i nie przesyłaj na czacie.

3

Tryb publiczny — tylko do świadomego użytku

To pełny dostęp z internetu bez logowania. Nie włączaj tej opcji, jeśli nie znasz konsekwencji.

Kto za co odpowiada?

W pracy z platformą biorą udział trzy strony. Każda posiada własny zakres odpowiedzialności. Pozwala to jasno określić, za co odpowiadamy my, a co leży po Twojej stronie.

Platforma

Vibecode

  • Bezpieczeństwo infrastruktury
  • Ochrona danych podczas przesyłania i przechowywania
  • Wzajemna izolacja aplikacji
  • Wydawanie i unieważnianie kluczy
  • Dzienniki dostępu i działań
Narzędzie AI

Claude Code, Cursor i inne

  • Generowanie kodu aplikacji
  • Nie gwarantuje, że kod jest bezpieczny

To usługa zewnętrzna. Kod wygenerowany przez dowolne AI wymaga weryfikacji — to powszechna praktyka w branży, a nie wyjątek dotyczący Vibecode.

Ty

Użytkownik

  • Jakie dane powierzyć aplikacji
  • Jakie uprawnienia przyznać agentowi AI i kluczom
  • Kto uzyskuje dostęp do aplikacji
  • Sprawdzenie wyniku przed uruchomieniem
  • Hasło, uwierzytelnianie dwuskładnikowe, ochrona konta
  • Umowy i przepisy prawa dotyczące danych Twoich klientów

Co bierzemy na siebie?

Działa bez Twojego udziału i zapewnia domyślną ochronę

Serwery Black Hole

Domyślnie każdy serwer uruchamia się w trybie niepublicznym - wszystkie porty są zamknięte, brak dostępu z zewnątrz. Dostęp do serwera mają wyłącznie uprawnieni użytkownicy i tylko przez zaszyfrowany tunel.

Dostęp tylko dla Ciebie

Każda aplikacja jest domyślnie dostępna tylko dla jej właściciela. Dostęp można rozszerzać stopniowo: na wybranych pracowników, konkretny dział lub całe konto Bitrix24. Każda zmiana jest rejestrowana.

Ochrona danych

Dane są chronione podczas przesyłania przez bezpieczny kanał i podczas przechowywania. Klucze do zewnętrznych usług przechowywane są w postaci zaszyfrowanej.

Bezpieczna infrastruktura

Serwery Vibecode działają w Chmurze Bitrix24. Vibecode jest częścią ekosystemu Bitrix24.

Bezpieczne logowanie

Logowanie zaprojektowano tak, aby poufne dane sesji nigdy nie trafiały do przeglądarki użytkownika. Próby podszywania się są blokowane natychmiast na samym wstępie.

Elastyczne zarządzanie kluczami dostępu

Możesz ograniczyć uprawnienia, wyznaczyć datę wygaśnięcia, włączyć tryb „tylko do odczytu” (blokujący edycję i usuwanie) oraz unieważnić klucz w każdej chwili.

Najważniejsze

Uniwersalny klucz Vibecode — działa jak klucz do sejfu

Aby agent AI mógł zacząć budować dla Ciebie aplikację, generujesz uniwersalny klucz Vibecode i przekazujesz go do zewnętrznego narzędzia. W praktyce ten klucz to dostęp do wszystkiego, do czego masz uprawnienia. Kto ma klucz, ten ma pełną kontrolę. Chroń go bardziej niż zwykłe hasło.

Jak z niego korzystać?

  • Zapisz klucz podczas tworzenia — zostanie wyświetlony tylko raz.
  • Przechowuj go w bezpiecznym miejscu, o którym wiesz tylko Ty.
  • Nigdy nie wklejaj klucza do kodu ani publicznych zasobów.
  • Nie przesyłaj go przez komunikatory ani pocztę e-mail.
  • Jeden klucz, jedno zadanie. Łatwiej go w razie potrzeby unieważnić.
  • Zmieniaj i unieważniaj: regularnie twórz nowy klucz i dezaktywuj poprzednie.

Czym grozi kradzież klucza?

Wykradziony klucz to dostęp do Twoich danych. Atakujący może go użyć do wysyłania zapytań AI i zużycia Twojego salda — czasem szybciej, niż zdążysz to zauważyć.

Jeśli klucz mógł trafić w niepowołane ręce

Unieważnij go w interfejsie, wygeneruj nowy, zaktualizuj aplikacje, które z niego korzystają, i przejrzyj dziennik żądań pod kątem nieznanych adresów.

Co zależy od Ciebie?

Sześć prostych kroków. Nie wymagają umiejętności programowania.

1

Zabezpiecz konto

Powodem utraty większości kont nie są luki w zabezpieczeniach, ale słabe hasła i skradzione dane logowania. Zacznijmy od tego.

  • Włącz uwierzytelnianie dwuskładnikowe (2FA). Podczas logowania wymagany będzie jednorazowy kod. Nawet jeśli ktoś skradnie Twoje hasło, nie zaloguje się bez drugiego kroku. Dotyczy to obu Twoich kont — w Bitrix24 i Vibecode. Administrator może włączyć 2FA jako obowiązkowe dla całej firmy.
  • Ustaw silne, unikalne hasło. Co najmniej 10–12 znaków, bez imion czy dat urodzenia i nieużywane na innych stronach.
  • Pamiętaj, by zawsze wylogowywać się z konta na cudzych urządzeniach. Przycisk „Wyloguj” znajdziesz w prawym górnym rogu menu.
2

Przyznawaj agentom AI minimalne uprawnienia

To najważniejsza zasada vibe codingu — i oto dlaczego.

  • Agent otrzymuje dokładnie te same uprawnienia, co Twoje konto. Wyobraź sobie wręczenie komuś pęku kluczy — otworzy nimi wszystkie drzwi, do których pasują.
  • Minimalne uprawnienia. Jeśli potrzebne jest tylko odczytywanie transakcji, nie należy przyznawać uprawnień do ich usuwania.
  • Tryb „tylko do odczytu”. Włącz opcję READONLY, jeśli aplikacja ma jedynie wyświetlać dane — wykluczy to możliwość wprowadzania jakichkolwiek zmian.
3

Nie przekazuj AI więcej danych, niż to konieczne

Narzędzia AI to usługi zewnętrzne. Sprawdź treść, zanim wkleisz ją w prompt.

  • Nie wklejaj poufnych informacji — haseł, kluczy, tokenów dostępu.
  • Zachowaj ostrożność przy przetwarzaniu danych osobowych klientów. Jeśli realne dane nie są konieczne, użyj danych testowych.
  • Własny klucz (BYOK). Podłączając klucz OpenAI, Anthropic czy Google, płacisz bezpośrednio dostawcy. Zewnętrzne usługi AI przetwarzają dane zgodnie z własnym regulaminem — zapoznaj się z nim przed uruchomieniem integracji.
4

Sprawdź aplikację pod kątem luk w bezpieczeństwie przed uruchomieniem

Dobra wiadomość dla osób, które nie znają się na kodowaniu: sprawdzenie kodu można powierzyć sztucznej inteligencji. Zła wiadomość — nie należy zlecać go temu samemu agentowi, który utworzył aplikację. Będzie on „usprawiedliwiał” własne błędy i z pełnym przekonaniem twierdził, że wszystko jest w porządku, nawet jeśli wcale tak nie jest.

  • Przeprowadź niezależną, czystą kontrolę. Otwórz nową sesję (lub inne narzędzie AI/inny model) i przyznaj agentowi dostęp tylko do odczytu. Niech wystąpi w roli niezależnego audytora bezpieczeństwa.
  • Użyj jasnego promptu: „Sprawdź tę aplikację i jej serwer pod kątem typowych wycieków i dziur. Znajdź i wypisz prostym językiem, bez żargonu: 1) otwarte punkty dostępu działające bez autoryzacji; 2) hasła, klucze lub tokeny zaszyte prosto w kodzie; 3) do jakich danych aplikacja ma dostęp i czy może zmieniać lub usuwać więcej, niż powinna; 4) kto obecnie może otworzyć aplikację. Dla każdego punktu powiedz, czy to niebezpieczne, i co naprawić.”
  • Sprawdź ustawienia sam - nie wymaga to kodu. Zobacz w interfejsie: klucz nie ma zbędnych uprawnień, polityka dostępu na pewno nie jest ustawiona na „Publiczny” przez przypadek, aplikacja zachowuje się tak, jak oczekiwano, na sztucznie przygotowanych danych testowych.
  • W przypadku zadań wymagających szczególnej uwagi - zaangażuj człowieka. Jeśli aplikacja obsługuje płatności, dane medyczne lub dane osobowe klientów, nie polegaj tylko na weryfikacji przez AI - poproś specjalistę lub certyfikowanego partnera Bitrix24 o sprawdzenie wyniku. To nie jest oznaka słabości, a normalna, dojrzała praktyka.

Jeśli nie jesteś pewien, zawsze najlepiej powierzyć audyt bezpieczeństwa aplikacji specjaliście ds. cyberbezpieczeństwa lub wyspecjalizowanej firmie.

5

Otwieraj dostęp świadomie

Gdy aplikacja jest gotowa, zdecyduj, kto powinien z niej korzystać, i ustaw dostęp według zasady „nie więcej niż to konieczne”.

6

Jeśli publikujesz aplikację dla innych

Planujesz umieścić aplikację w katalogu lub udostępnić ją innym? W takim razie stajesz się jej twórcą i musisz dołączyć własny regulamin oraz politykę prywatności zgodne z obowiązującym prawem, tak aby użytkownik nie mógł zacząć korzystać z aplikacji bez zaakceptowania warunków.

Tryb publiczny

Co się stanie, jeśli włączysz tryb „Publiczny”?

Najbardziej otwarty tryb dostępu nazywa się „Publiczny”. Zanim go włączysz, ważne jest, aby zrozumieć, co dokładnie się z tym wiąże.

Gdy włączasz tryb „Publiczny”

  • ●Aplikacja otrzymuje zwykły adres w internecie, dostępny dla każdego.
  • ●Logowanie nie jest już wymagane – aplikacja działa bez hasła, bez zaproszenia i bez konta.
  • ●Wszystko, co aplikacja może pokazać i wykonać, staje się publicznie dostępne.
  • ●Boty nieustannie skanują internet i znajdują otwarte aplikacje w ciągu godziny. Twoja aplikacja może na przykład pojawić się w wynikach wyszukiwarek.

Dlatego pamiętaj:

Serwer nigdy sam nie przełącza się w tryb publiczny - następuje to wyłącznie po Twoim wyraźnym potwierdzeniu, a każda taka zmiana jest odnotowywana w dzienniku zdarzeń.

Włączaj tryb „Publiczny” tylko wtedy, gdy jest to rzeczywiście konieczne - na przykład dla ogólnodostępnego formularza lub strony typu landing page, która nie zawiera danych wrażliwych i nie ma dostępu do modyfikacji Twojego konta Bitrix24. Jeśli masz wątpliwości, nie włączaj. Otwarcie dostępu w późniejszym terminie jest znacznie bezpieczniejsze niż radzenie sobie z konsekwencjami wycieku danych.

Co warto wiedzieć o AI?

Te zasady dotyczą każdego narzędzia AI, w tym Vibecode. Bez nich nie da się bezpiecznie korzystać z platformy.

AI działa w Twoim imieniu

Cokolwiek zrobi model, jest traktowane jako Twoje działanie. Jeśli z powodu zbyt szerokich uprawnień lub niejasnego promptu agent wykona niepożądaną operację, ponosisz za to odpowiedzialność. Dlatego ograniczaj uprawnienia do absolutnego minimum i stale zachowuj kontrolę.

AI można oszukać

Atakujący może ukryć polecenie na stronie, w dokumencie lub wiadomości e-mail odczytywanej przez AI. Nazywa się to prompt injection: model widzi „zewnętrzną” instrukcję i czasem ją wykonuje. Skuteczna obrona jest prosta — nadawaj agentowi minimalne uprawnienia i nie podłączaj zbędnych zewnętrznych źródeł.

AI popełnia błędy

Wygenerowany tekst oraz kod mogą nie odpowiadać faktom — AI potrafi „wymyślić” nieistniejącą funkcję lub popełnić błąd w logice biznesowej. Zawsze weryfikuj wyniki i nie powierzaj decyzji o skutkach prawnych lub finansowych wyłącznie sztucznej inteligencji. Ostatnie słowo zawsze należy do człowieka.

BitrixGPT

O naszym modelu – kilka słów

Wbudowany w platformę model BitrixGPT działa w naszym odizolowanym środowisku i nie wykorzystuje Twoich danych do swojego treningu. Twoje prompty są przetwarzane wyłącznie w celu wygenerowania odpowiedzi na konkretne zapytanie i nie trafiają do zbioru danych używanego do uczenia AI.

Jeśli łączysz zewnętrzne usługi AI za pomocą własnego klucza (BYOK), polityka takiej usługi leży po stronie dostawcy. Przed rozpoczęciem pracy warto dokładnie zapoznać się z jego warunkami użytkowania.

Dla zachowania pełnej kontroli nad tym, co ważne

Część zagrożeń eliminuje nie sama konfiguracja, lecz uwaga – staramy się pomóc Ci ją utrzymać.

Potwierdzenia w interfejsie

Działania obarczone ryzykiem wymagają potwierdzenia. Włączenie trybu „Publiczny”, wygenerowanie nowego klucza z szerokimi uprawnieniami czy zmiana ustawień uwierzytelniania dwuskładnikowego - w każdym z tych przypadków wyraźnie pokażemy, co dokładnie się stanie, i poprosimy o potwierdzenie.

Powiadomienia e-mail o ważnych zdarzeniach

Staramy się informować Cię e-mailem o krytycznych operacjach i podejrzanych próbach logowania. Jeśli otrzymasz wiadomość o działaniu, którego nie wykonałeś - jest to sygnał do natychmiastowego sprawdzenia konta i zmiany hasła w razie potrzeby.

Checklisty - 5 minut przed startem

Skopiuj poniższą listę, przejdź przez poszczególne punkty i zapobiegnij większości problemów, zanim się pojawią.

Przed uruchomieniem aplikacji

  • Przeprowadzono niezależną kontrolę kodu AI pod kątem błędów (w odrębnej sesji, z dostępem wyłącznie do odczytu).
  • Sprawdzono w interfejsie, czy klucz nie ma nadmiarowych uprawnień.
  • Uniwersalny klucz Vibecode jest przechowywany w bezpiecznym miejscu (nigdy w kodzie źródłowym ani w wiadomościach).
  • Polityka dostępu jest odpowiednia, a tryb publiczny nie został włączony przypadkowo.
  • Aplikacja została przetestowana na celowo przygotowanych danych testowych.
  • W przypadku przetwarzania danych wrażliwych wynik pracy sprawdził specjalista lub partner.

Bezpieczeństwo konta i zespołu

  • Włączono uwierzytelnianie dwuskładnikowe – jeśli to możliwe, jako obowiązkowe dla całej firmy.
  • Hasło jest silne i unikalne.
  • Uprawnienia pracowników przydzielono zgodnie z zasadą minimalnych uprawnień.
  • Precyzyjnie skonfigurowano, kto może zapraszać nowych użytkowników do systemu.
  • Regularnie sprawdzasz i unieważniasz nieużywane klucze dostępowe.
  • Zespół został poinstruowany, jak rozpoznawać próby phishingu (patrz niżej).

Jak rozpoznać phishing?

Phishing to próba wyłudzenia haseł lub poufnych danych za pomocą fałszywych wiadomości e-mail i stron internetowych. To najpopularniejszy i najskuteczniejszy sposób przeprowadzania ataków – bardzo łatwo go jednak wykryć, jeśli znasz jego charakterystyczne oznaki.

!

Podobny, ale niewłaściwy adres

Na przykład bltrix zamiast bitrix, zero zamiast litery „O”, dodatkowy myślnik.

!

Presja czasu i nacisk

„Pilne”, „w przeciwnym razie dostęp zostanie zablokowany dzisiaj”, „zostało 5 minut”.

!

Prośba o kliknięcie linku i podanie hasła

Prawdziwe serwisy nigdy tak nie postępują. Zawsze otwieraj je samodzielnie, korzystając z zapisanych zakładek.

!

Podejrzane załączniki

Pliki .exe, .scr lub z podwójnym rozszerzeniem, np. document.pdf.exe.

Masz wątpliwości – nie klikaj w link z e-maila. Otwórz stronę samodzielnie z zakładek lub wyszukiwarki. Prośby o przesyłanie pieniędzy lub danych potwierdzaj alternatywnym kanałem – np. telefonicznie lub przez służbowy czat.

Krótki słowniczek pojęć

Bez zbędnego żargonu – jeśli jakikolwiek termin na stronie budzi wątpliwości, jego wyjaśnienie znajdziesz poniżej.

2FA (uwierzytelnianie dwuskładnikowe)

Logowanie w dwóch krokach: hasło plus jednorazowy kod.

Jedyny klucz Vibecode

Główna przepustka przydzielana agentom AI. Zapewnia ona uprawnienia do wszystkiego, do czego masz dostęp Ty.

Uprawnienia (scope) klucza

Precyzyjne określenie zakresu działania danej przepustki – np. zezwolenie wyłącznie na odczyt danych z CRM.

Prompt injection

Ukryta w tekście komenda, która ma na celu zmanipulowanie AI.

BYOK

„Bring Your Own Key” - „Własny klucz” - korzystanie z własnego klucza API do integrowania zewnętrznych usług AI.

Administrator danych osobowych

Osoba, która decyduje, jakie dane o ludziach są zbierane i w jakim celu (w przypadku Twoich klientów – jesteś to Ty).

Serwery Black Hole

Serwery Vibecode bez publicznego adresu w internecie - domyślnie zamknięte i dostępne wyłącznie poprzez zaszyfrowany tunel.

Tryb publiczny

Dostęp do aplikacji z internetu dla każdego odwiedzającego, bez konieczności logowania.

Jeśli coś pójdzie nie tak

Prosty i szybki plan działania na trzy różne scenariusze.

Podejrzewasz, że Twoje konto zostało zhakowane lub doszło do wycieku klucza

Zmień hasło, włącz 2FA, unieważnij podejrzane klucze i wyloguj się ze wszystkich sesji. Następnie zgłoś sprawę do pomocy technicznej przez formularz kontaktowy. Im szybciej, tym lepiej.

Zauważyłeś problem w swojej aplikacji

Nadmiarowy dostęp, dziwne zachowanie lub nieoczekiwany rachunek za zapytania AI? Ogranicz politykę dostępu albo tymczasowo przełącz aplikację w tryb „tylko do odczytu”, cofnij nadmiarowe uprawnienia agentowi i kluczom oraz sprawdź dziennik dostępu.

Znalazłeś podatność w samej platformie

Zgłoś nam to jak najszybciej przez formularz kontaktowy na koncie. Nie ujawniaj podatności publicznie przed jej usunięciem – z naszej strony postaramy się szybko zareagować.

W razie potrzeby skontaktuj się z nami przez formularz kontaktowy na koncie - to najszybszy kanał.