Vibe coding — это весело и просто, но у него есть серьёзный подвох

· 1 мин чтения
vibe-coding ai-security ai-coding automation-bias review
Vibe coding — это весело и просто, но у него есть серьёзный подвох

Практически у каждого рано или поздно появляется идея приложения: трекер семейного бюджета, умный список покупок, напоминание полить цветы. Ещё недавно для реализации этой мечты нужно было либо самому учиться программировать, либо платить разработчику. Теперь достаточно описать идею чат-боту — и через несколько минут он напишет код, исправит ошибки и поможет собрать работающее приложение.

Такой подход называют vibe coding. Он быстрый, увлекательный и уже позволил миллионам людей впервые создать собственное программное обеспечение. Популярность легко объяснить, но исследователи уже нашли тысячи уязвимостей и утёкших секретов в публично доступных приложениях, сгенерированных ИИ. Код, который выглядит рабочим, — не всегда код, которому можно доверять.

Что такое vibe coding

Термин придумал исследователь ИИ Andrej Karpathy. Суть проста: вместо того чтобы писать код самому, вы описываете желаемый результат — тот самый «вайб» — обычным разговорным языком и позволяете ИИ сгенерировать большую часть программы или всю её целиком.

Что-то не работает? Просите инструмент всё починить. Разбираться, как именно устроен код, не обязательно — вы просто продолжаете уточнять промпты, пока не получите нужный результат.

Такую возможность открыли ChatGPT, Claude, Gemini и специализированные AI-ассистенты для разработки. По последнему опросу Stack Overflow, 84% разработчиков в 2025 году использовали или планировали использовать AI-инструменты для кодинга. Но дело не только в них: по данным статистики vibe coding платформ, около 63% пользователей — люди без опыта программирования, которые создают собственные продукты и инструменты.

Люди с минимальными техническими знаниями теперь могут собрать сайт, приложение или автоматизацию рутинных процессов — от компиляции документов до сложных многошаговых задач — за малую долю времени, которое это занимало раньше.

Из чего на самом деле состоит разработка ПО

Большинство людей представляет разработчиков за монитором, непрерывно печатающими код. В реальности написание кода — лишь одна часть большого процесса.

Прежде чем релиз уходит в продакшен, профессионалы задаются вопросами:

  • работает ли программа надёжно во всех сценариях;
  • защищены ли данные пользователей;
  • сможет ли другой человек поддерживать этот код;
  • что произойдёт, если что-то пойдёт не так.

Для этого тестируют разные ситуации, рецензируют работу друг друга и чинят проблемы до того, как программой начнут пользоваться посторонние. Эти шаги существуют не для того, чтобы замедлять разработку. Они нужны потому, что даже софт, который вроде бы справляется со своей задачей, может открывать доступ к чувствительным данным или ломать критичные системы.

Vibe coding соблазняет пропустить большую часть этого процесса. Приложение открылось, кнопки нажимаются — кажется, работа закончена. Но это иллюзия завершённости.

Где прячется подвох

Разберём типичный сценарий. Вы просите ИИ собрать приложение для учёта домашних расходов. Оно открывается, записывает покупки, считает траты. Внешне всё отлично.

Но давайте зададим вопросы, которые новички обычно не задают:

  • корректно ли приложение считает во всех ситуациях — а если траты внесены в полночь, в другой валюте, с нулевой суммой?
  • где и как хранятся финансовые данные, и кто может их прочитать?
  • что будет, если приложение упадёт посреди ввода расходов за месяц?

Совсем не обязательно, но вполне возможно, что приложение сохранит вашу финансовую информацию так, что доступ к ней получит кто угодно. Программа сделала ровно то, о чём вы просили, — но ваша личная информация осталась без защиты. Именно такие вопросы профессиональные разработчики держат в голове постоянно, а новички о них просто не думают.

Исследователи безопасности, проанализировавшие приложения, созданные через vibe coding, нашли тысячи уязвимостей — от открытых баз данных до оставленных в коде API-ключей. Отдельное исследование Veracode показало: около 45% образцов кода, сгенерированного ИИ, проваливают стандартные тесты безопасности.

Цикл «починил одно — сломал другое»

Есть и менее очевидная проблема: поддержка. Когда приложение ломается, вы просите ИИ всё исправить — и обнаруживаете новую ошибку в другом месте. Вы не понимаете, что именно изменил ИИ, поэтому остаётесь в зависимости от него же: чинить проблемы, которые он сам и создал, можно только опять же через него.

Это порождает замкнутый круг. Без понимания кода невозможно:

  • оценить, корректно ли ИИ исправил ошибку;
  • заметить, что вместе с фиксом появилась регрессия;
  • понять, безопасно ли вообще то, что получилось на выходе.

Здесь подключается более широкий феномен, о котором исследователи предупреждают давно, — automation bias: склонность принимать рекомендации автоматических систем без должной проверки. Чем лучше ИИ справляется со сложными задачами, тем легче соглашаться с его ответами, не задавая вопросов. Софт — лишь одна из областей, где это оборачивается серьёзными последствиями: ошибки могут оставаться скрытыми до тех пор, пока что-то не пойдёт действительно не так.

Когда vibe coding — это нормально

Ничего из сказанного не означает, что vibe coding нужно избегать. Это отличный инструмент в определённых сценариях:

  • Эксперименты с идеями. Быстро проверить концепцию, собрать работающий макет, показать прототип инвесторам или заказчику.
  • Обучение. Разбираться в концепциях программирования на живых примерах, которые ИИ генерирует и объясняет.
  • Личные инструменты. Автоматизировать рутину, собрать утилиту для себя — там, где цена ошибки минимальна.
  • Прототипы для малого бизнеса. Предприниматели и небольшие организации могут проверить гипотезы, которые иначе никогда не дошли бы до реализации.

Риски растут в тот момент, когда ИИ-сгенерированный софт начинают считать готовым к реальному использованию просто потому, что он «работает». Приложения, которые обрабатывают персональные данные, проводят финансовые транзакции или управляют бизнес-процессами, требуют тщательного тестирования и человеческого контроля — независимо от того, кто или что написало код.

Практический ориентир: чем дороже последствия сбоя или утечки, тем меньше места остаётся для «вайба» и тем больше — для дисциплины: тесты, код-ревью, аудит безопасности, понимание архитектуры.

Несколько простых правил, которые снижают риски, если вы всё же используете vibe coding для чего-то серьёзного:

  • Разберитесь в архитектуре. Попросите ИИ объяснить структуру приложения: где хранятся данные, как проходит аутентификация, какие внешние сервисы подключены.
  • Проверьте хранение секретов. API-ключи и пароли не должны лежать в коде или попадать в публичный репозиторий.
  • Прогоните базовые проверки безопасности. Даже автоматические сканеры находят значительную часть типовых проблем — от открытых эндпоинтов до незащищённых баз.
  • Тестируйте граничные случаи. Пустые значения, дубликаты, обрыв соединения посреди операции — именно там прячутся ошибки, невидимые при поверхностной проверке.
  • Сохраняйте историю изменений. Возможность откатиться к рабочей версии спасает, когда очередной фикс ломает работающее.

Код пишет ИИ, но ответственность остаётся за человеком

Vibe coding открывает разработку ПО людям с идеями, но без опыта программирования. Это реально полезный сдвиг. Однако сделать софт проще в создании — не значит сделать проще оценку того, надёжен ли он, безопасен ли и готов ли к использованию другими людьми.

Каким бы хорошим ИИ ни стал в генерации кода, ответственность за то, что этот код делает, всегда остаётся на людях. ИИ не может взять на себя последствия утечки данных клиентов или падения бизнес-системы. Поэтому главный вопрос к каждому такому проекту звучит не «работает ли оно?», а «готов ли я отвечать за то, как оно работает?».

Источник: https://theconversation.com/vibe-coding-is-fun-and-easy-but-theres-a-major-catch-287693