Вайб-кодинг: приложение за выходные и кто за него отвечает

Вайб-кодинг: приложение за выходные и кто за него отвечает

Собрать работающее приложение за выходные теперь правда можно, не написав ни строчки кода. И это хорошая новость: идея с живым экраном обсуждается иначе, чем идея в презентации. Инструмент сделал ровно то, что обещал.

Счёт приходит позже. Я потратил вечер на их пользовательские соглашения — те самые, что принимают одной кнопкой. Всё сказано заранее, просто мелким шрифтом.

Коротко

Граница между «работает» и «готово» проходит не по коду, а по ответственности. И провели её не подрядчики, а сами производители инструментов.

Почему приложение работает и всё-таки не готово

Представьте дом, построенный за выходные. Стены стоят, свет горит. Вопрос не в том, стоит ли он, а в том, заперта ли задняя дверь.

С приложениями так же. В июльских замерах Veracode дыры делятся на два сорта. Одни ломают само приложение: что-то перестаёт работать, и это замечают в первый день. Их модель закрывает примерно в восьми случаях из десяти. Другие не ломают ничего: приложение работает, просто через него можно вытащить чужие данные. Такие — в полутора случаях из десяти.

Вайб-кодинг: приложение за выходные и кто за него отвечает

Разница объяснимая: модель училась на том, что можно проверить — запустилось или нет. «Никто не заметит» при запуске не видно.

Дыра, которая не мешает работать, живёт ровно до того дня, когда её найдут.

Это не теория. Исследователи проверили полторы тысячи приложений, собранных на одной популярной платформе: у каждого десятого база с данными пользователей была открыта наружу. Не взломана — просто открыта: защиту надо включать руками.

Что написано в документах, которые вы приняли не читая

Производители инструментов ничего не скрывают: они написали это сами.

Cursor в редакции от 3 сентября говорит прямо: полагаться на его подсказку как на источник истины нельзя. А если вы разрешили ему работать самостоятельно, риски простоя, потери данных и дыр в безопасности — ваши. Их собственная ответственность за всё это ограничена вашей подпиской за полгода — и не меньше ста долларов. Вы строите бизнес, они отвечают на сумму пары ужинов.

Lovable пишет, что за безопасность приложения отвечаете вы, а проверка при публикации сам код не смотрит.

Replit запретил своему помощнику трогать рабочую базу. Запрет появился после случая, когда помощник её стёр, а не до.

Это не претензия к инструментам. Они честнее рекламы вокруг них. Ответственность перешла к вам в тот момент, когда вы нажали «принимаю».

Писать стало быстро, проверять — нет

Работу, которую раньше делал разработчик, делает машина. А проверять её всё равно должен человек — и здесь всё встаёт.

В опросе Sonar среди тысячи с лишним разработчиков девяносто шесть из ста сказали, что не доверяют машинному коду полностью. А всегда проверяют его перед отправкой сорок восемь из ста. Причину называют сами: разбирать машинный код тяжелее, чем код коллеги, — у того можно спросить, зачем он так сделал.

Отсюда и ощущение, что проект сделан на девяносто процентов и застрял. Быстрой была только та часть, которую видно.

Что проверить, прежде чем звать кого-то доделывать

Пять вопросов, каждый на пять минут. С них начнётся разговор с любым, кого вы позовёте.

  1. Код у вас на руках? Можно ли его скачать и отдать другому подрядчику, или он живёт только внутри платформы.
  2. Где лежат данные людей? Не «в облаке», а в какой стране, у какой компании и кто может их достать.
  3. Эксперименты и живые клиенты разделены? Или вы правите то же самое, чем люди пользуются прямо сейчас.
  4. Вы можете рассказать, что приложение делает? Словами, не показывая экран. Если объяснить некому, переделывать будут наугад.
  5. Что случится, если платформа поднимет цену или закроется? Это не паранойя, а обычный вопрос про поставщика.

Собранное за выходные — не черновик продукта, а доказательство спроса. И оно дороже кода, которым его показали. Относиться к нему стоит именно так