К содержанию
jeshio.

Безопасный вайбкодинг

Защитите свой проект.Без опыта в кибербезопасности.

Открытый набор из трёх бесплатных промптов

Для Codex и Claude Code: проверить приложение, настроить свой VPS или разобраться с аварией.

Инструкция и промпты — GitHub, новая вкладка

На GitHub — как выбрать и запустить

Агент выполняет техническую работу. Вы отвечаете на вопросы, публикуете изменения и включаете настройки по его инструкции.

Инженерная лупа показывает границы доступа внутри окна приложения

От находки к проверке

Что меняется в проекте.

Учебный пример.
Результат зависит от вашего проекта.

Найденная проблема

Чужие данные открываются
по прямой ссылке.

ПользовательЧужой документ

Приложение проверяло вход в аккаунт, но не проверяло, кому принадлежит документ.

Исправление агента

Доступ получает
только владелец.

Агент добавил проверку владельца на сервере и тесты для обоих случаев.

  • Чужой документДоступ закрыт
  • Свой документОткрывается

Проверено локально

Дальше — опубликовать изменения и проверить работающую версию сайта.

Три промпта — три ситуации

Что сейчас нужно вашему проекту?

Обычно начинают здесь

Приложение

Проверить проект в разработке или уже работающий сайт. Исправить найденные уязвимости и добавить проверки для следующих изменений.

Если вы используете VPS для проекта

Сервер

Настроить доступ к серверу, запуск сайта, резервные копии и восстановление. Добавить мониторинг работы сервера и уведомления о проблемах.

Когда уже случилась проблема

Авария

Разобраться с подозрением на взлом, утечкой ключа, потерей данных или серьёзным сбоем. Можно запускать сразу, без первых двух промптов.

Выбрать промпт и прочитать инструкцию — GitHub, новая вкладка

В папке safe на GitHub — инструкция и полные тексты.

Перед запуском

Остались вопросы?

Это бесплатно?

Все три промпта бесплатны. Codex или Claude Code расходуют ваши лимиты; хостинг и внешние сервисы могут оплачиваться отдельно. Новые расходы агент должен согласовать с вами.

Нужно разбираться в безопасности?

Нет. Откройте проект в Codex или Claude Code, вставьте выбранный промпт целиком и кратко расскажите, что делает проект, есть ли пользователи и важные данные. Агент изучит код и выберет технические решения. На неизвестный вопрос можно ответить «не знаю».

Нужно запускать все три промпта?

Нет. Обычно начинают с приложения. Серверный промпт нужен только для собственного Linux VPS — покупать сервер ради него не нужно. Аварийный запускают при проблеме, независимо от остальных.

Что нужно будет сделать мне?

Ответить на вопросы о проекте, сохранить изменения, отправить их в GitHub и принять в основную версию. По инструкции агента — включить настройки и добавить секреты, иногда выполнить шаги в кабинете хостинга. Пароли, ключи и данные пользователей в чат не вставляйте. После включения агент проверит результат.

Можно прерваться и продолжить позже?

Да, в прежнем чате. Для нового чата откройте тот же проект, вставьте промпт и попросите продолжить по docs/safe/PROGRESS.md. Агент сверит журнал с текущими файлами. Для каждого нового сценария рекомендуем отдельный чат.

Это гарантирует, что проект не взломают?

Нет. Агент должен показать, что исправлено и проверено, а также оставшиеся риски и непроверенные области. Подготовленные файлы ещё не означают, что защита включена и работает на сайте.

Технические подробности

Что именно добавляет промпт «Приложение»?

Агент работает с кодом и репозиторием. Объём зависит от стека и найденных проблем:

  • Исправления и тесты. Аудит авторизации, входных данных, секретов и зависимостей. Исправления подтверждённых уязвимостей и негативные regression-тесты, которые проверяют запрет опасных действий.
  • CI. Единая локальная команда проверки и GitHub Actions для lint, typecheck, тестов, production build, проверки зависимостей и секретов — по стеку и доступным инструментам.
  • Обновления и контроль уязвимостей. Dependabot или проверенный существующий аналог, группировка совместимых minor/patch-обновлений без auto-merge. Исправления безопасности обрабатываются отдельно от обычных обновлений. Регулярный Security Watcher: проверка уязвимостей, GitHub Issues и уведомления через выбранные каналы — GitHub, email, Telegram. Контролируется и работоспособность самих проверок.
  • Правила для AI и документация. AGENTS.md и CLAUDE.md, применимые настройки и hooks агента, baseline безопасности, инструкции реакции на уязвимости и журнал docs/safe/PROGRESS.md.
  • Подготовка к размещению. Build-артефакт, health/smoke-проверки и контракт приложения: требования к секретам, постоянным данным, миграциям и порядку релизов.

Работающие механизмы переиспользуются. Настройка и проверка deployment и rollback завершаются на этапе размещения. Файлы CI и настройки GitHub нужно опубликовать и включить, затем проверить реальные запуски.

Что именно настраивает промпт «Сервер»?

Это сценарий для собственного Linux VPS. После аудита и согласования плана агент настраивает:

  • ОС, сеть и доступ. Базовую защиту Linux, SSH и firewall, минимальные права, изоляцию приложения, reverse proxy и HTTPS. Docker или systemd — в зависимости от устройства проекта.
  • Данные и резервные копии. Доступ к базе и секретам, копии за пределами VPS и проверку восстановления из них. Постоянные данные должны сохраняться при обновлении приложения.
  • Выпуск и возврат версий. Первый контролируемый deployment и автоматизацию через GitHub Actions: выпуск проверенного артефакта, внешние health/smoke-проверки, совместимый rollback и maintenance. Отдельно проверяются миграции и фактически работающая версия.
  • Эксплуатацию. Контроль состояния сервера и резервных копий, уведомления, проверку работы после перезагрузки. В проекте остаются воспроизводимая конфигурация и инструкции deployment, rollback и восстановления.

Готовность подтверждается запуском автоматизации на реальном VPS и проверкой доставки уведомлений. Для платформ, которые сами управляют сервером, нужен отдельный путь настройки размещения — первый промпт подготовит требования к нему.

Что делает аварийный промпт и что остаётся после него?

Агент выбирает действия по фактам: обычный сбой, утечка ключа и взлом требуют разных решений.

  • Диагностика и ограничение ущерба. Сохранение логов и других свидетельств, хронология событий, оценка затронутых систем и данных. При продолжающейся утечке или уничтожении данных — первоочередное сдерживание.
  • Доступы и секреты. Проверка затронутых аккаунтов и прав, отзыв скомпрометированных доступов, ротация ключей и завершение затронутых пользовательских сессий, когда это требуется.
  • Восстановление. По ситуации — исправление на месте, rollback, восстановление данных из доверенной копии или перенос на чистый VPS. До возврата пользователей проверяются приложение, данные и доступы.
  • Защита от повторения. Обновление тестов, CI, мониторинга и инструкций по найденной причине. В итоге — отчёт об инциденте, хронология, выполненные проверки, оставшиеся риски и следующие действия.

Конкретный набор изменений зависит от причины и масштаба аварии. Перезапуск сервиса или установка патча сами по себе не подтверждают, что последствия взлома устранены.