rhizo
Подписаться

5 проверок перед запуском

Для тех, кто собрал первый сайт или сервис с нейросетью. Каждую проверку сделаешь сам, без кода.

20 минут - дешевле любого штрафа

1/5

Домен на чужом паспорте

Что ломается

хозяин домена в зоне .ru - администратор, тот, на кого домен записан у регистратора. Кто платил, неважно. Истек срок - 30 дней на продление, потом домен удаляют и его может зарегистрировать кто угодно.

Проверка без кода

панель регистратора → "администратор" → это ты; автопродление включено; привязанная карта не истекла; почта для уведомлений - твоя.

Честно:

от взлома почты это не спасет - поставь на нее вход с кодом из приложения.

2/5

Деньги на личную карту

Что ломается

переводы на карту от десятков незнакомых людей - для банка признак подозрительных операций; по 115-ФЗ он может ограничить карту и онлайн-банк и попросить объяснить, откуда деньги. Плюс неуплаченный налог.

Проверка без кода

оформи самозанятость в приложении "Мой налог": 4% с оплат от людей, 6% - от компаний, лимит 2,4 млн ₽ в год. Подключай платежный сервис и проверь, пробивает ли он чеки за тебя: ЮKassa с 29.12.2025 чеки за самозанятых больше не пробивает - их придется делать в "Мой налог" вручную.

Честно:

самозанятому нельзя нанимать сотрудников и перепродавать чужие товары - вырастешь, переходи на ИП.

3/5

Бесплатный магазин

Что ломается

доступ открывается на странице "спасибо за оплату". Ее адрес можно открыть напрямую и ничего не платить. А если цена лежит в ссылке оплаты, ее можно поменять.

Проверка без кода

скопируй адрес страницы "спасибо", открой в другом браузере без оплаты → доступ открылся? Посмотри ссылку оплаты: видишь сумму → поменяй на 1 ₽ и попробуй оплатить.

Скажи агенту

"Выдавай доступ только после уведомления от платежки (вебхука) и проверяй его подлинность. Цену бери с сервера, из браузера не принимай".

Честно:

это закрывает самые частые дыры, но не все.

4/5

Ключ от нейросети в коде страницы

Что ломается

ключ API в коде страницы видит любой посетитель. Утекшие ключи ищут программами круглосуточно; в исследованиях их начинали использовать через считанные минуты. Платишь за чужие запросы ты.

Проверка без кода

открой свой сайт → правая кнопка → "Просмотр кода страницы" → поиск по тексту: sk- (так начинаются ключи OpenAI и Anthropic).

Скажи агенту

"Удали ключ из кода страницы, держи его только на сервере". Сам ключ удали в кабинете провайдера и выпусти новый - старый уже засвечен. Поставь месячный лимит расходов.

Честно:

лимит не защищает от утечки, он ограничивает ущерб.

5/5

База, открытая всем

Что ломается

многие конструкторы с ИИ хранят пользователей в Supabase. Ключ для чтения базы лежит в странице - так задумано; защищают данные правила доступа (RLS). Если правила выключены, любой может скачать всю таблицу пользователей. Таблицы, которые агент создает кодом, по умолчанию без правил.

Проверка без кода

панель Supabase → Advisors → Security Advisor. Видишь "Table publicly accessible" или "RLS disabled" - таблица открыта.

Скажи агенту

"Включи RLS на всех таблицах. Пользователь видит и меняет только свои строки".

Честно:

как только сайт собирает имя, почту или телефон, ты оператор персональных данных - нужно заранее уведомить Роскомнадзор. Утечка стоит компании или ИП от 3 до 15 млн ₽, самозанятому без ИП - от 100 до 400 тыс ₽.

Разбор всех пяти - в видеоБольше разборов - в Telegram