Veiligheidsgids · Veilig vibecoden
AI-code ziet er professioneel uit en werkt vaak. Dat maakt het makkelijk om fouten over het hoofd te zien. Een checklist.
Een AI-model schrijft code die er overtuigend uitziet en meestal doet wat je vroeg. Maar het optimaliseert voor 'werkt', niet voor 'veilig' en 'onderhoudbaar'. Het vergeet randgevallen, autorisatie en foutafhandeling, en lost soms een probleem op door een controle uit te zetten.
Review AI-code alsof een snelle, enthousiaste junior hem schreef: waarschijnlijk goed bedoeld, niet vanzelfsprekend correct.
Om een fout op te lossen zet AI soms certificaatcontrole uit, CORS wijd open of validatie weg.
Routes controleren of iemand ingelogd is, maar niet of die persoon deze data mag zien.
Gegenereerde tests kunnen het gedrag zelf spiegelen of fouten afvangen zonder te falen.
Lege catch-blokken verbergen fouten tot er in productie iets misgaat.
Loop dit na voordat je verder gaat of iets online zet.
De tien fouten die in bijna elke AI-gegenereerde app zitten, en hoe je ze vindt voordat een aanvaller dat doet.
Waarom dezelfde AI-tool bij de een briljant en bij de ander rommelig werkt: de context die je geeft. Specs, instructiebestanden en kleine stappen.