Ключи API в открытом коде — это как оставить ключи от квартиры в замке снаружи. И уйти ... — 2 августа 2026 г. в 14:03:11.872
Ключи API в открытом коде — это как оставить ключи от квартиры в замке снаружи. И уйти на работу. Я это вижу почти в каждом втором проекте новичков в вайбкодинге. Человек собрал бота за вечер, гордится собой (по делу гордится, это реально круто), выкладывает код на гитхаб, чтобы показать друзьям — а там прямо в файле лежит API-ключ OpenAI, токен телеграм-бота и пароль от базы. Всё это индексируется поисковиками за пару часов. Дальше — по классике. Кто-то заходит, использует твой ключ, генерит на нём картинки или тексты. Пока ты спишь, у тебя списывается 200 долларов. Или ключ утёк от нейросети, которая берёт деньги за токены — и там счёт может уйти в тысячи. Второе, что бесит меня в чужих проектах — публичные Google-таблицы, куда бот пишет заявки клиентов. Ссылка «доступ по ссылке — редактор». Имена, телефоны, суммы заказов. Открыто. Найти такую таблицу — вопрос десяти минут для человека, который знает, что искать. Третье — боты без ограничения доступа. Ты сделал внутренний инструмент, для себя и жены, а он открыт всему интернету. Кто-то нашёл — и вот у тебя уже 500 незнакомых пользователей жгут твой платный API. Мой первый бот собрал 5000 генераций от «случайных гостей» через баг — я тогда потерял деньги, но урок запомнил. И четвёртое, самое незаметное. Персональные данные клиентов в промтах к нейросети. Человек берёт список заказов, кидает в чат к модели: «сделай мне из этого рассылку». А в списке — телефоны, адреса, суммы. Ты только что отдал всё это чужому серверу. Который может логировать. Который может обучаться на твоих данных, если ты не отключил это в настройках. Почему так происходит? Не потому что новички глупые. Наоборот — они увлечены. Кайф от того, что оно работает, перевешивает всё остальное. Безопасность — это скучно. Это не даёт дофамина. Это не покажешь в сторис. Но правила гигиены тут простые. Без паранойи. Ключи — в переменные окружения, не в код. На гитхаб — только код, .env в .gitignore. Таблицы с клиентскими данными — закрытый доступ, только по конкретным email. Бота ограничивай списком разрешённых пользователей или хотя бы кодовым словом на входе. Персональные данные обезличивай перед тем, как отдавать в нейросеть — замени имена и телефоны на «клиент 1», «клиент 2». Это всё делается один раз. Полчаса работы. Не сегодня, так через месяц, когда прилетит счёт на 30 тысяч за чужие запросы — сделаешь всё равно, только уже с потерями. Микро-задание на сегодня. Открой свои проекты, репозитории, таблицы. Посмотри — не лежит ли где-то в открытом виде ключ API или база клиентов. Если нашёл — закрой прямо сегодня, не откладывай на «после выходных». Кстати, про деньги. Многие думают, что вайбкодинг — это дёшево и почти бесплатно. Иногда да. Иногда — не совсем. Но об этом отдельно посчитаю честно, без прикрас. Пока просто проверь ключи.

