Вступление
Если ты думаешь, что безопасность — это забота только отдельной команды или финального этапа перед релизом, то ты уже отстал. В 2026 году, когда ИИ генерирует тонны кода, а CI/CD пайплайны выкатывают прод десятки раз в день, уязвимости проскальзывают незаметно. OWASP Top 10 — это не просто список, это бич современной разработки. Но есть хорошая новость: нейросети могут стать твоим личным security-ревьюером. Я собрал 10 промтов, которые реально использую в своей работе, чтобы выявлять уязвимости, писать безопасный код и автоматизировать проверки. Никакой воды — только практика.
Раздел 1: Промты для анализа уязвимостей
Промт 1: Поиск инъекций и уязвимостей OWASP
Этот промт — моя базовая проверка любого кода. Он охватывает основные категории OWASP Top 10: инъекции, XSS, небезопасную аутентификацию и другие. Задача — не просто найти дыры, но и предложить исправления. Пример использования: я вставляю фрагмент кода и получаю полный аудит.
Проанализируй следующий код на предмет уязвимостей, соответствующих OWASP Top 10 (2021). Для каждой найденной уязвимости укажи:
- Название и категорию (например, A03:2021-Injection)
- Строку кода, где она находится
- Объяснение, как её можно эксплуатировать
- Рекомендации по исправлению с примером кода
Код: [вставь код]
Этот промт экономит часы ручного ревью. Я часто использую его для проверки legacy-кода перед рефакторингом.
Промт 2: Генерация безопасного кода с учётом OWASP
Когда пишешь новый модуль, лучше сразу заложить безопасность. Этот промт заставляет нейросеть генерировать код, устойчивый к типовым атакам.
Напиши функцию на [язык] для [задача], следуя принципам безопасного программирования. Учитывай следующие требования:
- Предотвращение SQL-инъекций (используй параметризованные запросы)
- Защита от XSS (экранирование вывода)
- Безопасная обработка пользовательского ввода (валидация, длина, типы)
- Использование современных криптографических библиотек для хеширования паролей
- Обработка ошибок без раскрытия чувствительной информации
Приведи полный код и краткое объяснение каждого решения.
Я применяю это при создании API-эндпоинтов — и количество уязвимостей в коде резко снизилось.
Промт 3: SAST-анализ кода с помощью AI
Статический анализ — это не только использование специализированных инструментов. Нейросеть может выполнять роль SAST-анализатора, находя потенциальные проблемы до запуска.
Выполни статический анализ безопасности (SAST) для следующего кода. Ищи:
- Небезопасные вызовы функций (например, system(), eval())
- Утечки памяти или ресурсов
- Неправильную обработку исключений
- Гонки данных или проблемы с синхронизацией
- Слабые места в криптографии (использование устаревших алгоритмов)
Для каждой проблемы укажи критичность (высокая/средняя/низкая) и предложи исправление.
Код: [вставь код]
Этот промт — мой первый эшелон обороны, когда нужно быстро проверить новый код перед коммитом.
Раздел 2: Промты для безопасной разработки
Промт 4: Написание безопасной аутентификации и авторизации
Аутентификация — это ворота в систему. Ошибки здесь стоят дорого. Я использую этот промт, чтобы получить проверенный шаблон.
Сгенерируй код для реализации аутентификации и авторизации на [язык] с использованием JWT. Требования:
- Безопасное хранение паролей (bcrypt/argon2)
- Проверка срока действия токена и подписи
- Роли и права доступа (RBAC)
- Защита от brute-force (ограничение скорости, блокировка)
- Примеры эндпоинтов для входа, выхода и обновления токена
Добавь комментарии, объясняющие каждый этап.
После этого промта я получаю надёжный фундамент для системы, который легко адаптировать под проект.
Промт 5: Безопасная работа с базами данных
SQL-инъекции — классика, но до сих пор актуальны. Этот промт помогает писать код, устойчивый к ним.
Напиши пример работы с базой данных [БД] на [язык]. Покажи:
- Подключение с использованием переменных окружения (не хардкод)
- Параметризованные запросы для SELECT, INSERT, UPDATE, DELETE
- Обработку ошибок и транзакций
- Защиту от SQL-инъекций через экранирование или ORM
Приведи полный код с пояснениями.
Я использую этот промт при создании новых сервисов — и дыры в SQL просто исчезают.
Промт 6: Шифрование и защита данных
Защита данных — это не только пароли. Нужно шифровать всё чувствительное. Вот промт для этого:
Покажи, как правильно реализовать шифрование данных в [язык]. Включи:
- Симметричное шифрование (AES-256-GCM) для данных в БД
- Асимметричное шифрование для обмена ключами
- Подпись и проверку целостности (HMAC)
- Управление ключами (переменные окружения, KMS)
- Примеры кода с использованием стандартных библиотек
Объясни, почему важно использовать именно эти алгоритмы.
После этого промта я перестал использовать самописные шифры — теперь только проверенные.
Раздел 3: Промты для автоматизации безопасности в CI/CD
Промт 7: Генерация политик безопасности для CI/CD
DevSecOps — это интеграция безопасности в пайплайн. Этот промт создаёт конфигурации для автоматических проверок.
Создай конфигурацию для CI/CD (GitHub Actions/GitLab CI) для автоматического сканирования безопасности. Включи:
- Шаг для запуска SAST-инструмента (например, Semgrep, CodeQL)
- Шаг для проверки зависимостей (Dependabot, pip-audit)
- Шаг для сканирования Docker-образов (Trivy)
- Настройку, чтобы пайплайн падал при наличии критических уязвимостей
Приведи YAML-файл с комментариями.
Этот промт — мой стандарт для новых проектов. Он автоматически ловит проблемы до того, как они попадут в прод.
Промт 8: Аудит безопасности зависимостей
Старые библиотеки — это бомба замедленного действия. Этот промт помогает проверить зависимости.
Проанализируй файл зависимостей [например, package.json, requirements.txt] на предмет уязвимостей. Для каждой зависимости:
- Проверь версию на наличие известных CVE (используй базу типа NVD)
- Определи критичность (CVSS score)
- Предложи безопасную версию или замену
Выведи отчёт в виде таблицы.
Файл: [вставь содержимое]
Я запускаю это перед каждым релизом — и уязвимых зависимостей становится всё меньше.
Промт 9: Написание политик безопасности для IaC
Инфраструктура как код (Terraform, CloudFormation) тоже требует проверок. Этот промт помогает создавать безопасные конфигурации.
Напиши Terraform-конфигурацию для [ресурс, например, S3 bucket, EC2 instance] с учётом лучших практик безопасности:
- Шифрование данных (encryption enabled)
- Ограничение доступа (IAM policies, security groups)
- Логирование доступа
- Настройки для соответствия стандартам (CIS, NIST)
Приведи код и объясни каждое правило.
Этот промт здорово экономит время при создании инфраструктуры.
Промт 10: Разбор инцидентов безопасности
Когда что-то случилось, нужно быстро анализировать логи. Этот промт помогает выявить атаку.
Проанализируй следующий фрагмент логов на предмет признаков атаки (OWASP Top 10). Ищи:
- Подозрительные паттерны (SQL-инъекции, XSS, path traversal)
- Аномальную активность (много попыток входа, необычные запросы)
- Индикаторы компрометации (IP, user-agent, payload)
Составь отчёт: тип атаки, вероятность, рекомендации по реагированию.
Логи: [вставь логи]
Этот промт — мой спасательный круг при инцидентах. Он позволяет быстро оценить ситуацию и принять меры.
Заключение
Эти промты — не магия, а рабочие инструменты. Они не заменят полноценный SAST-инструмент, но сильно снижают порог входа в DevSecOps. Я использую их ежедневно, и они реально помогли мне находить уязвимости, которые иначе вылезли бы в проде. Попробуй их в следующем проекте — и ты почувствуешь разницу. А если у тебя есть свои проверенные промты по безопасности — делись в комментариях!
Комментарии