Клиент попросил проверить ИИ-помощника разработчиков
Тестовый репозиторий с макетом клиентской базы улетел на внешний сервер. Никто из команды это не заметил — узнали случайно. Ко мне обратилась разработческая студия — небольшая команда, делают заказные сервисы для розницы. Попросили проверить, насколько безопасно они используют нейросетевых помощников в работе с кодом. Формально повод был плановый: собственник просто хотел «для порядка» аудит перед тем, как подписать контракт с крупным заказчиком, у которого в договоре пункт про защиту данных. Стал смотреть, куда уходит код при работе с ИИ-инструментами. Оказалось, что один из помощников, встроенных в редактор кода, отправлял на внешний сервер целые репозитории — якобы для «анализа и подсказок». Крупный проект с боевой базой не прошёл ограничение по размеру и не улетел. А вот маленький тестовый репозиторий с макетом клиентской базы — прошёл спокойно, никто из разработчиков даже не понял, что происходит. Что теряет бизнес На первый взгляд мелочь: тестовые данные, не боевые. Но в этом тестовом репозитории были реальные структуры баз клиентов — имена таблиц, логика хранения телефонов и адресов, куски рабочей архитектуры. Для конкурента или мошенника это готовая шпаргалка, как устроена система заказчика. А для студии — прямой риск потерять контракт: в договоре с крупным клиентом был пункт о неразглашении технической документации, и такая утечка юридически уже нарушение. Если бы это вскрылось после подписания контракта, а не до — компания рисковала потерять клиента с чеком в несколько миллионов рублей в год, плюс репутацию на рынке, где все друг друга знают. Что сделали • Составили список разрешённых ИИ-инструментов для работы с кодом — оставили только те, что не выгружают данные за пределы контролируемой инфраструктуры • Настроили…
· 1 ч
Интересно ⛔️
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён