67 בדיקות מעשיות בשני מסלולים — Vibe Coding ופיתוח קוד קלאסי — מחולקות לשלבים: לפני הפיתוח, במהלכו ולפני עלייה לאוויר. סמנו את מה שביצעתם; הסימונים נשמרים בדפדפן שלכם.
פיתוח עם Lovable, Cursor, Claude Code וסוכני AI אחרים. הקוד נכתב מהר — והפרצות נכנסות מהר באותה מידה.
$ הושלמו 0 מתוך 34 בדיקות (0%)
1
לפני הפיתוח
מה להגדיר לפני שכותבים שורת פרומפט אחת
מפו את המידע והאיומים לפני הפרומפט הראשון
לפני שמבקשים מהסוכן לבנות מסך, כתבו במשפט אחד מי המשתמשים, איזה מידע רגיש נשמר, ומה קורה אם מישהו זר יראה אותו. הרשימה הזו הופכת לקריטריון קבלה לכל תכונה שה-AI יבנה, והיא מה שמונע את התרחיש הנפוץ שבו טבלה עם פרטי לקוחות נולדת ציבורית.
מונחים:
החליטו על מודל ההרשאות מראש
סוכני AI נוטים לבנות אפליקציה שבה כל משתמש מחובר רואה הכול. הגדירו מראש את התפקידים (משתמש, מנהל, אורח), מה כל אחד רשאי לעשות, ואיפה נשמר התפקיד — תמיד בטבלת תפקידים נפרדת ולעולם לא בטבלת הפרופיל ולא בצד הלקוח.
מונחים:
תכננו מראש איפה יישמרו הסודות
מפתחות API, טוקנים וסיסמאות אף פעם לא נכנסים לקוד ולא למשתני סביבה שמתחילים ב-VITE_ — כל מה שקדימת האתר רואה, גם המשתמש רואה. החליטו לפני הפיתוח אילו קריאות חייבות לרוץ בצד שרת עם סוד מוסתר.
מונחים:
2
במהלך הפיתוח
מה לבדוק אחרי כל פרומפט שמייצר קוד
כל טבלה חדשה — RLS ומדיניות באותו רגע
הבאג הנפוץ ביותר באפליקציות Vibe Coding הוא טבלה חדשה בלי אבטחה ברמת שורה, או עם מדיניות שמתירה קריאה לכולם. אחרי כל שינוי סכימה, פתחו את הטבלה ובדקו: RLS פעיל, קיימות מדיניות מפורשות, וההרשאות תואמות למי שאמור לגשת.
מונחים:
אל תסמכו על קוד שלא קראתם
סוכן AI מייצר קוד שנראה תקין ועובר בדיקה ידנית שטחית. עברו על כל שינוי בצד שרת: מה הקלט, מי מורשה, ומה חוזר בתשובה. שימו לב במיוחד לפונקציות שמקבלות מזהה מהלקוח ומחזירות רשומה בלי לבדוק בעלות.
מונחים:
התייחסו לפלט של המודל כקלט לא אמין
כשהאפליקציה מזינה למודל תוכן מהאינטרנט, ממסמכים או מהמשתמש — התוכן הזה יכול להכיל הוראות שמנסות להשתלט על הסוכן. אם למודל יש גישה לכלים או לבסיס נתונים, הרשאות הכלים הן גבול האבטחה האמיתי.
מונחים:
בדקו כל חבילה שה-AI הציע
מודלים ממציאים שמות חבילות שלא קיימות, ותוקפים רושמים בדיוק את השמות האלה בסביבות הפתוחות. לפני התקנה, ודאו שהחבילה אמיתית, פעילה ובעלת שימוש רחב.
מונחים:
3
לפני עלייה לאוויר
הבדיקות שאסור לדלג עליהן לפני פרסום
סריקה אחרונה לפני פרסום
לפני שהאתר נגיש לציבור, הריצו סריקת אבטחה, ודאו שאין סודות בקוד, ובדקו את האפליקציה בדפדפן במצב אורח — בלי התחברות — כדי לראות מה באמת חשוף.