Вайб-кодинг дал скорость: сервис за вечер силами одного человека. Но такие проекты выходят в интернет без ревью, без тестировщика и без того, кто спросит «а этот раздел точно закрыт?». Мы проверяем — по чек-листу из реальных инцидентов.
Заказать аудит →Аудит нужен не всем. Вот ситуации, где он окупается первым же найденным местом.
Сервис работает, есть живые пользователи, но безопасность никто отдельно не проверял — «работает и ладно».
Платежи, персональные данные клиентов, документы. Цена утечки — не только репутация, но и 152-ФЗ.
Бот отвечает клиентам или умеет совершать действия. Значит, к обычным рискам добавляется prompt-injection.
Claude Code, Cursor, Codex — скорость выросла, ревью выпало из процесса. Типовые дыры появляются незаметно.
Проще закрыть дыры до того, как проект увидят посторонние, чем разбирать инцидент после.
Автор кода видит проект изнутри и не замечает того, что бросается в глаза постороннему.
Это не абстрактный чек-лист из интернета: методика собрана из реальных инцидентов и обкатана на собственных продуктах. Разбор каждого вектора — в нашей статье.
От вас — доступ к коду и полчаса на созвон. Остальное наша работа.
Смотрим стек, архитектуру и что где хранится. Определяем, какие векторы применимы, а какие нет
Каждый пункт проверяем практически, а не по опроснику. Фиксируем, что реально воспроизводится
Если в проекте есть модель: подмена роли, выуживание инструкции, инъекция через внешние данные
Список находок по приоритету «что течёт сейчас», минимальные исправления, созвон с ответами
Не «список уязвимостей по алфавиту», а порядок действий: с чего начать и что можно отложить.
| Что в отчёте | Зачем это вам |
|---|---|
| Найденные проблемы с воспроизведением | Не «теоретически возможно», а «вот так это делается на вашем проекте» |
| Приоритет по принципу «что течёт сейчас» | Сортировка не по громкости названия уязвимости, а по реальному ущербу и цене заплатки |
| Минимальные исправления | Конкретные правки под ваш стек, без переписывания архитектуры |
| Отчёт по ИИ-части отдельно | Результат каждой атаки на модель и что закрывать в первую очередь |
| Созвон с разбором | Отвечаем на вопросы, объясняем механику — чтобы вы могли чинить сами |
Хотите сначала проверить проект сами? Возьмите наш промт для аудита — он бесплатный и прогоняет ту же методику через вашего ИИ-агента.