Вайбкодинг обернулся взломом: открытый порт PostgreSQL в docker-compose стоил автору сервера
Автор пет-проекта — Telegram-бота для тренировки устного счёта — делится историей о том, как вайбкодинг привёл к взлому сервера. Код полностью писал Claude Code, а разработчик лишь задавал направление и проверял результат. На том же сервере параллельно работали другие проекты, включая мониторинг нагрузки, который и должен был сигнализировать о проблемах.
Первые уведомления о высокой нагрузке автор пропустил, списав всё на слабость сервера. Но нагрузка не спадала несколько дней, а перезапуск сервисов помогал лишь временно. На третий день он обнаружил в docker-compose одного из проектов опубликованный порт PostgreSQL — база была доступна для подключений из интернета. Точную точку входа установить не удалось: нужные логи не сохранились.
Главный вывод автора — ответственность за безопасность лежит на человеке, а не на ИИ. Claude Code писал код по указаниям, но проверка того, кому доступна база и нужен ли внешний порт, осталась на разработчике. В статье он разбирает, как восстановить картину по косвенным признакам и какие проверки стоит делать до деплоя, чтобы не наступить на те же грабли.