Коротко
Почему «работает у меня» - это ещё не продукт
Прототип - это примерно 20% пути.
Звучит обидно, когда ты только что собрал рабочее приложение и выдохнул. Но давай честно, без хайпа. То, что крутится у тебя на компьютере, - это витрина в закрытой комнате. Красивая, рабочая, и туда никто не может зайти. Между «работает у меня» и «работает у людей» лежит этап, который в роликах «собрал приложение за час» стыдливо обрезают.
Разберём простым языком, из чего эта взрослая часть состоит. Четыре вещи: где продукт будет жить в интернете (хостинг), где и как хранятся данные (база данных), под каким адресом его найдут (домен) и как не уронить всё при следующем обновлении. Добавь сюда закон о персональных данных - и получишь список того, на чём спотыкаются 90% непрограммистов.
Я прошёл это на своём проекте. Рабочий продукт, который в формате «найму подрядчика» болтался у меня в планах несколько лет, в вайбкодинге дошёл до боевого прода: реальный домен, реальная база, реальные данные. И самое интересное началось именно после того, как прототип заработал.
Если ты ещё не собрал прототип, а только примеряешься - у меня есть отдельный разбор 12 принципов вайбкодинга для предпринимателя, с которых начинается путь. Эта статья - про то, что идёт следующим шагом.
Что за «взрослая часть»: из localhost в интернет
Слово, которое ты будешь слышать постоянно, - деплой. По-русски это «выкатка»: перенос твоего приложения с localhost (адрес, который видишь только ты) на сервер в интернете, куда зайдёт любой по ссылке.
На практике меняется вот что. Пока проект жил на твоём ноутбуке, всё было в одном месте: и код, и данные, и ты сам. В проде это разъезжается на отдельные сущности.
| Что | На ноутбуке (прототип) | В проде (продукт) |
|---|---|---|
| Где крутится | твой компьютер, только для тебя | хостинг - арендованный сервер, доступен всем |
| Где данные | файл рядом с кодом | отдельная база данных с бэкапами |
| Адрес | localhost, живёт пока открыт ноутбук | домен вида твойпроект.ru, работает 24/7 |
| Обновление | сохранил файл - увидел ты | выкатил новую версию - увидели все |
| Ключи и пароли | лежат как попало | в защищённом хранилище, не в коде |
Хорошая новость: почти всё это ИИ-агент настроит сам, если ты знаешь, какие вопросы ему задавать. Современные панели управления сервером умеют так: ты один раз связываешь их со своим репозиторием кода, и дальше каждое сохранение изменений автоматически пересобирает приложение на проде. Это называется автодеплой. Грубо говоря, «сохранил - и через пару минут это увидели все пользователи».
Аналогия из операционки простая. Localhost - это твоя домашняя кухня: готовишь для себя, никаких проверок. Прод - это ресторан: тот же повар и те же рецепты, но добавляются санитария, поток гостей и ответственность за каждого, кто у тебя поел. И вот тут самое интересное: чтобы агент вёл тебя по этому переезду грамотно, ему нужна карта - файл-инструкция, где записано, что за продукт, какие в нём данные и какие правила. Это второй мозг проекта, и без него агент на проде работает вслепую.
Где продукт будет жить: хостинг и российский нюанс
Первый большой выбор после прототипа - куда его поселить. Разложу по логике, а не по хайпу.
Путь первый - облачная платформа «под ключ». Ты нажимаешь кнопку, сервис сам всё разворачивает. Быстро и без возни. Минус вылезает позже: у таких платформ есть потолок, и данные лежат на их зарубежных серверах - для российского проекта с данными людей это сразу проблема (почему - в следующем разделе).
Путь второй - свой сервер с панелью управления. Ты арендуешь виртуальный сервер у провайдера, ставишь на него бесплатную панель, и она превращает управление сервером в набор кнопок. Порог входа чуть выше, зато ты полностью контролируешь, где лежат данные, и не платишь за это свободой.
Для своего продукта я выбрал второй путь и сервер у российского провайдера. Причина ровно одна: продукт хранит данные людей, а по закону данные россиян должны физически лежать на серверах в России. Панель сама выпустила и продлевает сертификат безопасности (тот самый замочек и https://), связалась с моим репозиторием, и теперь каждый push в основную ветку - это новая версия на проде. Никаких «загрузить файлы по FTP» руками.
Если твой проект - это личный эксперимент без чужих данных, можешь взять что попроще и подешевле. Но как только в базе появляются реальные люди, вопрос «где физически лежат данные» перестаёт быть техническим. Он становится юридическим.
Данные людей: 152-ФЗ, согласие и оборотные штрафы
Как только в твоём приложении появляется форма «оставьте имя и телефон» - ты стал оператором персональных данных. Звучит пугающе казённо, но по сути это значит три конкретные вещи.
- Локализация. Данные граждан РФ при сборе и хранении должны лежать в базе, физически расположенной в России (это часть 5 статьи 18 закона 152-ФЗ). Отсюда и выбор российского хостинга выше.
- Согласие. Человек должен явно согласиться на обработку данных - галочка не предзаполнена, рядом ссылка на политику. «Продолжая, вы соглашаетесь» мелким шрифтом не считается.
- Уведомление. Оператор подаёт в Роскомнадзор уведомление о том, что обрабатывает персональные данные. Это разовая формальность через Госуслуги, но её надо не забыть.
Почему на это стоит потратить внимание, а не отмахнуться. С 30 мая 2025 года в России кратно ужесточили ответственность за работу с персональными данными. Теперь это не «штраф в пару десятков тысяч», как было раньше.
| За что | Штраф для юрлица |
|---|---|
| Утечка данных 1 000 - 10 000 человек | 3 - 5 млн руб. |
| Утечка данных 10 000 - 100 000 человек | 5 - 10 млн руб. |
| Утечка данных более 100 000 человек | 10 - 15 млн руб. |
| Повторная утечка (оборотный штраф) | 1 - 3% годовой выручки, от 20 до 500 млн руб. |
| Не уведомил об утечке | 1 - 3 млн руб. |
Оборотный штраф считается не от прибыли, а от выручки - то есть от всех денег, которые прошли через компанию. Для растущего бизнеса это может оказаться больнее, чем любой суд с клиентом. Простое правило: не складывай реальные данные живых людей туда, где не уверен в защите. Пока ты экспериментируешь на выдуманных данных - это не про тебя. Как только собираешь настоящие контакты - включается вся эта рамка.
Отдельно замечу: если продукт становится частью процессов компании, а не личной игрушкой, к нему применяются те же правила, что к любому корпоративному внедрению ИИ. Я разбирал системный подход в гайде как внедрить ИИ в компанию пошагово - там безопасность и данные идут не последним пунктом, а закладываются на старте.
Опасная тройка: где непрограммист ломает дров
Это тот раздел, который в туториалах не пишут, а зря. Есть простое правило, которое я держу в голове на любом проекте с реальными людьми. Называю его опасной тройкой.
Три ингредиента:
Персональные данные
В системе есть данные реальных людей - имена, контакты, документы.Чужой контент
Агент читает то, что пришло снаружи, - письмо клиента, загруженный PDF, содержимое веб-страницы.Отправка наружу
Приложение умеет что-то отправлять во внешний мир - письмо, запрос к другому сервису, сообщение.
Каждый пункт по отдельности - норма. Опасность в том, что когда сходятся все три, открывается дыра под названием prompt injection. Простыми словами: злоумышленник прячет в чужом тексте (в том самом письме или PDF) команду для агента. Агент читает её не как данные, а как приказ - и, например, пересылает персональные данные наружу. Ты этого даже не увидишь.
Правило: заметил, что в одном сценарии сходятся все три ингредиента, - остановись и разорви цепочку. Не давай агенту исполнять инструкции из внешних текстов. Проверяй, что именно уходит наружу.
Приведу живой пример, как тут ломают дров. На одном из моих проектов вход был устроен по ссылке-без-пароля: человек вводит почту, ему приходит одноразовая ссылка для входа. Удобно. Но на ранней стадии эта ссылка по недосмотру писалась ещё и в служебные логи. То есть любой, кто получил бы доступ к логам, мог войти в чужой аккаунт. Поймали до публичного запуска - но это ровно тот класс ошибок, который агент делает молча, а расплачивается человек. Отсюда два базовых правила: ключи и пароли держи в отдельном файле, который не уезжает в код, а агенту в боевую базу давай доступ только на чтение.
Когда звать живого разработчика
Мой сквозной тезис - ИИ не заменяет специалиста, а усиливает тебя. Но честность важнее хайпа: есть точки, где час живого эксперта экономит тебе месяцы и защищает от штрафа, который перекроет всю экономию на подрядчике.
Три момента, когда я бы позвал разработчика на ревью:
- В продукте появились персональные данные реальных людей. Пусть senior посмотрит, где и как они хранятся, и разорвана ли опасная тройка.
- Ты подключаешь приём денег. Платежи - зона, где ошибка стоит буквально денег: один платёж не должен открывать три доступа.
- Нагрузка растёт. Когда пользователей становится много, вылезают проблемы, которых на старте не видно.
Ключевое слово - ревью, а не переписывание. Ты не отдаёшь проект целиком, ты просишь проверить конкретные безопасные места. Это тот самый переход от «ИИ-советчика» к «ИИ-исполнителю», где ты остаёшься дирижёром, но на сложном участке зовёшь профильного музыканта. Выигрывает не тот, кто гордо всё сделал сам, а тот, у кого продукт не подвёл живых людей.
С чего начать: чек-лист перед публикацией
Не пытайся закрыть всё сразу. Пройди по списку в этом порядке:
Обезличь тестовые данные
Убери из проекта реальные имена и контакты, на которых тестировал. В прод не должно уехать ничего живого.Спрячь секреты
Ключи, пароли, токены - в отдельный файл, который не попадает в репозиторий с кодом. Проверь это отдельно: слитый ключ - это чужой доступ и списанные деньги.Реши, где база
Собираешь данные людей - хостинг и база в России. Личный проект без чужих данных - бери что удобнее.Оформи согласие
Если есть формы сбора данных - галочка согласия и ссылка на политику рядом. Уведомление в Роскомнадзор - в список дел.Сделай бэкап и проверь его
Настрой автоматическую резервную копию базы в отдельное облако. И обязательно попробуй один раз восстановиться - бэкап, который не разворачивается, это не бэкап.Прогони security review
Попроси агента: «представь 10 причин, по которым этот проект упадёт или его взломают в проде». Затем закрой найденное. Прогони через пару разных нейросетей - они видят разное.Выкати на малом
Дай ссылку сначала трём-пяти знакомым, а не всему рынку. Сломается - починишь тихо.
Каждую неделю разбираю такие штуки на реальных задачах - деплой, безопасность, ошибки, кейсы. Если тема твоя, подпишись на канал @ai_anashkin, чтобы не пропустить.
Частые вопросы
Частые вопросы
Главный вывод
Собрать прототип нейросетью сегодня может почти каждый - и это уже не фокус, а норма. Разница между теми, кто останется с красивым демо на ноутбуке, и теми, у кого продукт заработает на живых людях, - ровно в этой взрослой части: хостинг, данные, закон, безопасность. Она не сложная. Она просто про другое - про заказчика и ответственность, а не про синтаксис.
Как думаешь: этот этап - естественный фильтр, который отсекает несерьёзных, или, наоборот, лишний барьер, который скоро полностью снимут инструменты?
Если хочешь пройти путь от идеи до работающего продукта не в одиночку, а с системой и без граблей - я провожу интенсив по нейросетям для бизнеса: без магии по кнопке, по делу, с результатом, который остаётся у вас.
