Почему платежи на сайте нельзя вайбкодить

Сайт, который принимает реальные деньги, должен делать профессионал, а не AI по описанию. Сайты, собранные с AI без разработчика, ломают за дни после запуска, а иногда за часы.
Вайбкодинг - это когда сайт собирают, просто описывая AI, что нужно, без знания программирования. В Claude, Cursor или Lovable магазин можно сделать за выходные, и он будет работать. Но AI часто оставляет открытой базу, ключи или проверку оплаты, и боты находят это раньше владельца.
Реальные взломы и утечки
Во всех этих случаях сайт работал как надо, а дыру находили чужие люди - исследователи или атакующие.
| Когда | Где | Что случилось |
|---|---|---|
| 2026 | Приложения на Supabase | UpGuard нашла 16 326 баз, которые можно читать без пароля. Supabase часто используют в сайтах, собранных с AI. Среди подтвержденных утечек: платформа в Индии - данные 65 тыс. человек с паспортами, сервис валет-парковки в США - больше 100 тыс. клиентов, иммиграционный сервис в Канаде - пароли открытым текстом. |
| Март-апрель 2026 | Проекты на Lovable | 48 дней любой владелец бесплатного аккаунта мог открыть чужие проекты на Lovable: исходный код и доступы к базам. У одной организации утекли имена, должности и профили LinkedIn сотрудников. |
| Январь 2026 | Moltbook | Соцсеть для AI-агентов, основатель писал, что не написал ни строчки кода. Исследователи Wiz за минуты нашли открытую базу: 1,5 млн ключей доступа и больше 35 тыс. email. |
| Март 2025 | EnrichLead | Сервис собран в Cursor без единой строчки кода руками. Через 2 дня после поста о запуске его начали ломать: обходили оплату подписки, тратили лимиты API-ключей, писали мусор в базу. Примерно через неделю сервис закрыли. |
Как быстро ломают
Открытый ключ или базу боты находят за минуты, а не за дни. В марте-апреле 2026 исследователи оставили ключи от тестовой базы данных в разных местах и засекли, когда придут атакующие.
| Где лежал ключ | Когда пришли боты |
|---|---|
| Открытый код на GitHub | меньше чем через минуту |
| Код сайта, который видно в браузере | через несколько минут |
| Форумы программистов (Stack Overflow, Pastebin) | через 30-60 минут |
| Опубликованная библиотека кода (npm) | через 2-3 часа |
Все боты действовали одинаково: смотрели, как устроена база, находили таблицы с пользователями, выкачивали их и пробовали менять данные. В похожем эксперименте Comparitech ключ от облачного сервера Amazon, выложенный на GitHub, начали использовать через минуту.
То, что о магазине пока мало кто знает, не защищает: боты сканируют все подряд. По данным Thales (Imperva), в 2026 году 53% веб-трафика - боты, и 40% всего трафика приходится на вредоносных.
Как именно ломают магазины, собранные с AI
Когда на сайте есть оплата, взлом бьет прямо по деньгам. Вот что обычно делают атакующие:
- Покупают за 1 динар. Если сумму заказа считает браузер, цену можно поменять перед оплатой.
- Отмечают заказ оплаченным без оплаты. Если магазин не проверяет, что сообщение об оплате правда пришло от банка, его можно подделать.
- Крадут ключ от платежной системы. AI часто оставляет его прямо в коде сайта. С украденным ключом Stripe, например, можно оформлять возвраты по платежам за последние 180 дней.
- Выкачивают базу покупателей. Имена, телефоны, адреса и история заказов уходят к посторонним.
- Подсаживают скрипт на страницу оплаты. Он незаметно копирует все, что вводит покупатель.
Владелец, который не пишет код сам, не может проверить ни один из этих пунктов. О проблеме он узнает, когда деньги или данные уже пропали.
Что делать: доверить оплату профессионалам
Сайт, который принимает реальные деньги, должен делать и проверять профессиональный разработчик.
Код от AI обычно работает, но это не значит, что он защищен. В исследовании Carnegie Mellon AI-агенты правильно решили 61% задач, а безопасными оказались только 10,5% решений. Отличить одно от другого может только тот, кто разбирается в разработке.
- Берите проверенные платформы. На Tilda и WooCommerce работают миллионы сайтов, и их защитой занимаются отдельные команды. Хакеры это знают: в кампании, раскрытой в сентябре 2026, они специально обходили крупные платформы вроде WooCommerce и ломали магазины на самописном коде.
- Не вайбкодьте оплату. Прием платежей, вход в личный кабинет и базу заказов должен делать специалист, а не AI по описанию.
- AI оставьте для остального. Тексты, описания товаров, картинки, дизайн - здесь ошибка не стоит денег.
- Если сайт уже собран с AI, покажите его разработчику до того, как пойдут настоящие платежи.
Как Polako Finance защищает оплату на вашем сайте
Три из пяти способов взлома выше бьют именно по оплате. Эту часть можно сразу отдать профессионалам - этим и занимается Polako Finance.
- Подключение к банку делаем мы. Не нужно просить AI написать оплату с нуля.
- Секретные ключи не попадают на ваш сайт. Они хранятся у нас, поэтому украсть их из кода сайта нельзя.
- Карту покупатель вводит на странице банка, а не на вашей. Данные карт через ваш сайт не проходят и не хранятся у вас.
- Оплату подтверждает платежная система. Каждый ее ответ проверяется по цифровой подписи, так что подделать «оплачено» не получится.
- Перед запуском проверяем сайт. Сначала автоматически, потом руками. Затем платежная система делает свои тестовые оплаты, а в конце мы проверяем все настоящим платежом и возвратом.
- Все платежи видны в личном кабинете. Если что-то пойдет не так, странные операции легко заметить.
Переделывать сайт не нужно: подключиться можно даже с одностраничным сайтом. Для Tilda есть готовый модуль, для других сайтов - API.
За базу клиентов и админку отвечает сам сайт. Поэтому лучше всего работает связка: магазин на проверенной платформе и оплата через Polako Finance.
Посмотреть, как оплата выглядит для покупателя, можно в демо-магазине. Хотите узнать, насколько защищена оплата на вашем сайте?
Источники
- Cybernews - 16 000 открытых баз Supabase (исследование UpGuard)
- The Next Web - 48 дней открытых проектов на Lovable
- Wiz - взлом Moltbook
- Vibe Graveyard - история EnrichLead
- VibeEval - как быстро боты находят ключи от Supabase
- Comparitech - эксперимент с ключами на GitHub
- DeepStrike - статистика бот-атак 2026 (данные Thales/Imperva)
- VibeEval - утечки ключей из сайтов, собранных с AI
- Museum of Vibe Coding - обзор исследований, включая Carnegie Mellon
- BleepingComputer - AI-агенты украли 600 тыс. карт