Дмитрий Анашкин

Прототип собрали - а дальше? Деплой, персональные данные и хостинг в России

Опубликовано 25 июл. 2026 г.11 мин чтенияНачальный
Прототип собрали - а дальше? Деплой, персональные данные и хостинг в России
Плейбук
Прототип собрали - а дальше? Деплой, персональные данные и хостинг в России
Дмитрий Анашкин · 11 мин
Чему вы научитесь
  • Почему рабочий прототип - это только 20% пути до продукта
  • Что за взрослая часть: деплой, хостинг, база данных и домен простыми словами
  • Что требует закон 152-ФЗ и какие штрафы за утечку персональных данных с 2025 года
  • Что такое опасная тройка и где непрограммисты чаще всего ломают дров
  • Когда стоит позвать живого разработчика хотя бы на ревью
Начальный

Коротко

Почему «работает у меня» - это ещё не продукт

Прототип - это примерно 20% пути.

Звучит обидно, когда ты только что собрал рабочее приложение и выдохнул. Но давай честно, без хайпа. То, что крутится у тебя на компьютере, - это витрина в закрытой комнате. Красивая, рабочая, и туда никто не может зайти. Между «работает у меня» и «работает у людей» лежит этап, который в роликах «собрал приложение за час» стыдливо обрезают.

Разберём простым языком, из чего эта взрослая часть состоит. Четыре вещи: где продукт будет жить в интернете (хостинг), где и как хранятся данные (база данных), под каким адресом его найдут (домен) и как не уронить всё при следующем обновлении. Добавь сюда закон о персональных данных - и получишь список того, на чём спотыкаются 90% непрограммистов.

Я прошёл это на своём проекте. Рабочий продукт, который в формате «найму подрядчика» болтался у меня в планах несколько лет, в вайбкодинге дошёл до боевого прода: реальный домен, реальная база, реальные данные. И самое интересное началось именно после того, как прототип заработал.

Если ты ещё не собрал прототип, а только примеряешься - у меня есть отдельный разбор 12 принципов вайбкодинга для предпринимателя, с которых начинается путь. Эта статья - про то, что идёт следующим шагом.

Что за «взрослая часть»: из localhost в интернет

Слово, которое ты будешь слышать постоянно, - деплой. По-русски это «выкатка»: перенос твоего приложения с localhost (адрес, который видишь только ты) на сервер в интернете, куда зайдёт любой по ссылке.

На практике меняется вот что. Пока проект жил на твоём ноутбуке, всё было в одном месте: и код, и данные, и ты сам. В проде это разъезжается на отдельные сущности.

ЧтоНа ноутбуке (прототип)В проде (продукт)
Где крутитсятвой компьютер, только для тебяхостинг - арендованный сервер, доступен всем
Где данныефайл рядом с кодомотдельная база данных с бэкапами
Адресlocalhost, живёт пока открыт ноутбукдомен вида твойпроект.ru, работает 24/7
Обновлениесохранил файл - увидел тывыкатил новую версию - увидели все
Ключи и паролилежат как попалов защищённом хранилище, не в коде

Хорошая новость: почти всё это ИИ-агент настроит сам, если ты знаешь, какие вопросы ему задавать. Современные панели управления сервером умеют так: ты один раз связываешь их со своим репозиторием кода, и дальше каждое сохранение изменений автоматически пересобирает приложение на проде. Это называется автодеплой. Грубо говоря, «сохранил - и через пару минут это увидели все пользователи».

Аналогия из операционки простая. Localhost - это твоя домашняя кухня: готовишь для себя, никаких проверок. Прод - это ресторан: тот же повар и те же рецепты, но добавляются санитария, поток гостей и ответственность за каждого, кто у тебя поел. И вот тут самое интересное: чтобы агент вёл тебя по этому переезду грамотно, ему нужна карта - файл-инструкция, где записано, что за продукт, какие в нём данные и какие правила. Это второй мозг проекта, и без него агент на проде работает вслепую.

Где продукт будет жить: хостинг и российский нюанс

Первый большой выбор после прототипа - куда его поселить. Разложу по логике, а не по хайпу.

Путь первый - облачная платформа «под ключ». Ты нажимаешь кнопку, сервис сам всё разворачивает. Быстро и без возни. Минус вылезает позже: у таких платформ есть потолок, и данные лежат на их зарубежных серверах - для российского проекта с данными людей это сразу проблема (почему - в следующем разделе).

Путь второй - свой сервер с панелью управления. Ты арендуешь виртуальный сервер у провайдера, ставишь на него бесплатную панель, и она превращает управление сервером в набор кнопок. Порог входа чуть выше, зато ты полностью контролируешь, где лежат данные, и не платишь за это свободой.

Для своего продукта я выбрал второй путь и сервер у российского провайдера. Причина ровно одна: продукт хранит данные людей, а по закону данные россиян должны физически лежать на серверах в России. Панель сама выпустила и продлевает сертификат безопасности (тот самый замочек и https://), связалась с моим репозиторием, и теперь каждый push в основную ветку - это новая версия на проде. Никаких «загрузить файлы по FTP» руками.

Если твой проект - это личный эксперимент без чужих данных, можешь взять что попроще и подешевле. Но как только в базе появляются реальные люди, вопрос «где физически лежат данные» перестаёт быть техническим. Он становится юридическим.

Данные людей: 152-ФЗ, согласие и оборотные штрафы

Как только в твоём приложении появляется форма «оставьте имя и телефон» - ты стал оператором персональных данных. Звучит пугающе казённо, но по сути это значит три конкретные вещи.

Три требования простыми словами
  1. Локализация. Данные граждан РФ при сборе и хранении должны лежать в базе, физически расположенной в России (это часть 5 статьи 18 закона 152-ФЗ). Отсюда и выбор российского хостинга выше.
  2. Согласие. Человек должен явно согласиться на обработку данных - галочка не предзаполнена, рядом ссылка на политику. «Продолжая, вы соглашаетесь» мелким шрифтом не считается.
  3. Уведомление. Оператор подаёт в Роскомнадзор уведомление о том, что обрабатывает персональные данные. Это разовая формальность через Госуслуги, но её надо не забыть.

Почему на это стоит потратить внимание, а не отмахнуться. С 30 мая 2025 года в России кратно ужесточили ответственность за работу с персональными данными. Теперь это не «штраф в пару десятков тысяч», как было раньше.

За чтоШтраф для юрлица
Утечка данных 1 000 - 10 000 человек3 - 5 млн руб.
Утечка данных 10 000 - 100 000 человек5 - 10 млн руб.
Утечка данных более 100 000 человек10 - 15 млн руб.
Повторная утечка (оборотный штраф)1 - 3% годовой выручки, от 20 до 500 млн руб.
Не уведомил об утечке1 - 3 млн руб.

Отдельно замечу: если продукт становится частью процессов компании, а не личной игрушкой, к нему применяются те же правила, что к любому корпоративному внедрению ИИ. Я разбирал системный подход в гайде как внедрить ИИ в компанию пошагово - там безопасность и данные идут не последним пунктом, а закладываются на старте.

Опасная тройка: где непрограммист ломает дров

Это тот раздел, который в туториалах не пишут, а зря. Есть простое правило, которое я держу в голове на любом проекте с реальными людьми. Называю его опасной тройкой.

Три ингредиента:

  1. Персональные данные

    В системе есть данные реальных людей - имена, контакты, документы.
  2. Чужой контент

    Агент читает то, что пришло снаружи, - письмо клиента, загруженный PDF, содержимое веб-страницы.
  3. Отправка наружу

    Приложение умеет что-то отправлять во внешний мир - письмо, запрос к другому сервису, сообщение.

Каждый пункт по отдельности - норма. Опасность в том, что когда сходятся все три, открывается дыра под названием prompt injection. Простыми словами: злоумышленник прячет в чужом тексте (в том самом письме или PDF) команду для агента. Агент читает её не как данные, а как приказ - и, например, пересылает персональные данные наружу. Ты этого даже не увидишь.

Правило: заметил, что в одном сценарии сходятся все три ингредиента, - остановись и разорви цепочку. Не давай агенту исполнять инструкции из внешних текстов. Проверяй, что именно уходит наружу.

Когда звать живого разработчика

Мой сквозной тезис - ИИ не заменяет специалиста, а усиливает тебя. Но честность важнее хайпа: есть точки, где час живого эксперта экономит тебе месяцы и защищает от штрафа, который перекроет всю экономию на подрядчике.

Три момента, когда я бы позвал разработчика на ревью:

  • В продукте появились персональные данные реальных людей. Пусть senior посмотрит, где и как они хранятся, и разорвана ли опасная тройка.
  • Ты подключаешь приём денег. Платежи - зона, где ошибка стоит буквально денег: один платёж не должен открывать три доступа.
  • Нагрузка растёт. Когда пользователей становится много, вылезают проблемы, которых на старте не видно.

Ключевое слово - ревью, а не переписывание. Ты не отдаёшь проект целиком, ты просишь проверить конкретные безопасные места. Это тот самый переход от «ИИ-советчика» к «ИИ-исполнителю», где ты остаёшься дирижёром, но на сложном участке зовёшь профильного музыканта. Выигрывает не тот, кто гордо всё сделал сам, а тот, у кого продукт не подвёл живых людей.

С чего начать: чек-лист перед публикацией

Не пытайся закрыть всё сразу. Пройди по списку в этом порядке:

  1. Обезличь тестовые данные

    Убери из проекта реальные имена и контакты, на которых тестировал. В прод не должно уехать ничего живого.
  2. Спрячь секреты

    Ключи, пароли, токены - в отдельный файл, который не попадает в репозиторий с кодом. Проверь это отдельно: слитый ключ - это чужой доступ и списанные деньги.
  3. Реши, где база

    Собираешь данные людей - хостинг и база в России. Личный проект без чужих данных - бери что удобнее.
  4. Оформи согласие

    Если есть формы сбора данных - галочка согласия и ссылка на политику рядом. Уведомление в Роскомнадзор - в список дел.
  5. Сделай бэкап и проверь его

    Настрой автоматическую резервную копию базы в отдельное облако. И обязательно попробуй один раз восстановиться - бэкап, который не разворачивается, это не бэкап.
  6. Прогони security review

    Попроси агента: «представь 10 причин, по которым этот проект упадёт или его взломают в проде». Затем закрой найденное. Прогони через пару разных нейросетей - они видят разное.
  7. Выкати на малом

    Дай ссылку сначала трём-пяти знакомым, а не всему рынку. Сломается - починишь тихо.
Останься на связи

Каждую неделю разбираю такие штуки на реальных задачах - деплой, безопасность, ошибки, кейсы. Если тема твоя, подпишись на канал @ai_anashkin, чтобы не пропустить.

Частые вопросы

Частые вопросы

Главный вывод

Собрать прототип нейросетью сегодня может почти каждый - и это уже не фокус, а норма. Разница между теми, кто останется с красивым демо на ноутбуке, и теми, у кого продукт заработает на живых людях, - ровно в этой взрослой части: хостинг, данные, закон, безопасность. Она не сложная. Она просто про другое - про заказчика и ответственность, а не про синтаксис.

Как думаешь: этот этап - естественный фильтр, который отсекает несерьёзных, или, наоборот, лишний барьер, который скоро полностью снимут инструменты?

Если хочешь пройти путь от идеи до работающего продукта не в одиночку, а с системой и без граблей - я провожу интенсив по нейросетям для бизнеса: без магии по кнопке, по делу, с результатом, который остаётся у вас.

Источники

Отправь другу или себе в избранное в Telegram, чтобы не потерять.

Поделиться в Telegram
Было полезно?
Автор
Дмитрий Анашкин
Практик-интегратор ИИ в бизнес

Основатель NeuroDA и SMAIPL. Корпоративные воркшопы по ИИ, внедрение AI в бизнес-процессы.

Похожие гайды

Почему новичку не стоит начинать с Lovable и Bolt - и что вместо них

Облачные конструкторы вроде Lovable и Bolt подкупают простотой, но за лёгкий вход платишь потолком и привязкой к поставщику: код фронта заберёшь, а данные и бэкенд застревают в их облаке. Честно разбираю, для чего конструктор ок и с чего начать вместо - на инструменте, который живёт в твоих файлах.

10 мин

Сколько стоит Claude Code: подписка против API

«Бесплатно за час» - миф. У Claude Code две честные модели оплаты: подписка с фиксом и лимитами или API с оплатой по расходу. Разбираю, как устроены лимиты, чем рискуешь на API, кому что подходит и как приёмом «мозг из подписки» вытащить оплаченный доступ в свои автоматизации.

11 мин

Claude Code для непрограммиста: от пустой папки до работающего продукта

Честная карта пути для непрограммиста: как с Claude Code дойти от пустого аккаунта до продукта в интернете. Без кода, по шагам, с режимом мышления практика - и с честным разделом, когда этот инструмент тебе не нужен.

14 мин

Контекст-инжиниринг: почему дело не в промпте, а в папке

Навык «идеального промпта» устарел. У ИИ-агента, который работает часами, решает не формулировка, а контекст: что он видит и помнит на каждом шаге. Разбираю, что такое контекст-инжиниринг и как непрограммисту собрать его из обычной папки с файлами - без кода.

12 мин

Связанные понятия