कृत्रिम बुद्धिमत्ता कोड के लिए सुरक्षा की मूल बातें
उन जोखिमों से बचें जिन्हें कृत्रिम बुद्धिमत्ता अक्सर नज़रअंदाज़ कर देती है।
कृत्रिम बुद्धिमत्ता कोड के लिए सुरक्षा की मूल बातें, CoddyKit पर वाइब कोडिंग का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह वाइब कोडिंग सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। वाइब कोडिंग पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
एआई तेज़ी से लिखता है — कभी-कभी असुरक्षित ढंग से
AI किसी चीज़ को जल्दी काम करने लायक बनाने में शानदार है। लेकिन "काम करना" और "सुरक्षित होना" एक ही बात नहीं हैं। AI अक्सर वास्तविक ऐप्स को हमलों के लिए खुला छोड़ देता है, क्योंकि वह दुर्भावनापूर्ण उपयोगकर्ताओं के बजाय सामान्य परिस्थितियों के लिए अनुकूलन करता है।
अच्छी खबर यह है कि कुछ आदतें ज़्यादातर समस्याओं को पकड़ लेती हैं, और आप AI से उन्हें लागू करने के लिए कह सकते हैं। इस पाठ में उन सुरक्षा जोखिमों को शामिल किया गया है, जिनका सामना वाइब कोडिंग करने वाले लोग सबसे अधिक करते हैं।
कोड में कभी भी गुप्त जानकारी न रखें
सबसे बड़ी गलती: किसी API कुंजी या पासवर्ड को सीधे अपने कोड में चिपका देना। अगर वह कोड GitHub पर चला गया, तो कुंजी हमेशा के लिए सार्वजनिक हो जाती है — बॉट कुछ ही मिनटों में लीक हुई कुंजियों को खोज लेते हैं।
गुप्त जानकारी पर्यावरण चर में होनी चाहिए, स्रोत कोड में कभी नहीं। नीचे दिए अंतर को पहचानिए।
// DANGER: key is hardcoded and will leak
const apiKey = 'sk-live-abc123realkey';
// SAFE: key comes from the environment, not the code
const apiKey = process.env.API_KEY;
if (!apiKey) {
throw new Error('API_KEY is missing — set it in your .env file');
}गुप्त जानकारी को Git से बाहर रखें
गुप्त जानकारी को .env फ़ाइल में रखें और सुनिश्चित करें कि Git उस फ़ाइल को नज़रअंदाज़ करे, ताकि वह कभी प्रतिबद्ध न हो। .gitignore में एक पंक्ति यह काम कर देती है।
अपने AI उपकरण से इसे शुरुआत से ही सही ढंग से सेट करने के लिए कहिए।
Set up environment variables for this project:
- create a .env file with API_KEY=
- add .env to .gitignore so it's never committed
- create a .env.example with empty placeholders to commit instead
- show me where the code reads process.env.API_KEYउपयोगकर्ता के इनपुट पर कभी आँख मूँदकर भरोसा न करें
सुरक्षा का सुनहरा नियम है: उपयोगकर्ता जो कुछ लिख सकता है, उसके बारे में झूठ भी बोल सकता है। हमलावर जानबूझकर ख़राब, बहुत बड़ा या दुर्भावनापूर्ण इनपुट भेजते हैं। आपके कोड को उसका सत्यापन करना चाहिए।
यहाँ एक बुनियादी सुरक्षा जाँच है, जो इनपुट का उपयोग करने से पहले उसे जाँचती है।
function createUser(input) {
if (typeof input.email !== 'string' || !input.email.includes('@')) {
return { error: 'Invalid email' };
}
if (input.age < 0 || input.age > 150) {
return { error: 'Invalid age' };
}
return { ok: true };
}
console.log(createUser({ email: 'bad', age: 30 }));
console.log(createUser({ email: 'a@b.com', age: 30 }));SQL इंजेक्शन: AI की एक पुरानी गलती
अगर AI उपयोगकर्ता के इनपुट को एक स्ट्रिंग में जोड़कर आपका डेटाबेस प्रश्न बनाता है, तो हमलावर अपने आदेश डालकर डेटा चुरा या मिटा सकता है। इसे SQL इंजेक्शन कहते हैं।
इसका समाधान पैरामीटरयुक्त प्रश्न हैं — डेटाबेस इनपुट को केवल डेटा मानता है, आदेश नहीं। AI से हमेशा इनका उपयोग करने के लिए कहिए।
// DANGER: user input glued straight into the query
db.query("SELECT * FROM users WHERE email = '" + email + "'");
// SAFE: parameterized — the ? is filled in safely
db.query('SELECT * FROM users WHERE email = ?', [email]);AI से सुरक्षा समीक्षा करने के लिए कहिए
आप AI को सुरक्षा समीक्षक बना सकते हैं। अपना कोड चिपकाकर उससे विशेष रूप से कमज़ोरियों की तलाश करने के लिए कहिए — सीधे पूछने पर वह उन्हें खोजने में कहीं बेहतर होता है।
Review this code for security problems. Specifically check for:
- hardcoded secrets or API keys
- unvalidated user input
- SQL injection
- missing authentication checks
List each issue, why it's risky, and the fix. Here is the code: <paste>जिसे निजी रखना है, उसकी सुरक्षा कीजिए
AI अक्सर ऐसा एंडपॉइंट बना देता है, जो यह जाँचे बिना डेटा लौटा देता है कि पूछ कौन रहा है। इसका मतलब है कि कोई भी व्यक्ति URL में किसी ID को बदलकर दूसरे उपयोगकर्ता का डेटा पढ़ सकता है।
हर संवेदनशील कार्रवाई के लिए अधिकारीकरण जाँच ज़रूरी है: क्या इस उपयोगकर्ता को यह करने की अनुमति है?
// DANGER: anyone can read any order by guessing the id
app.get('/orders/:id', (req, res) => {
res.json(getOrder(req.params.id));
});
// SAFE: only the owner can see their order
app.get('/orders/:id', (req, res) => {
const order = getOrder(req.params.id);
if (order.userId !== req.user.id) return res.status(403).end();
res.json(order);
});निर्भरताओं को अद्यतन रखें
आपका ऐप दूसरे लोगों द्वारा बनाए गए कई पैकेजों का उपयोग करता है। उनमें से कुछ में ज्ञात सुरक्षा कमज़ोरियाँ होती हैं। पुराने निर्भरता पैकेज ऐप्स के हैक होने के सबसे आम तरीकों में से एक हैं।
एक त्वरित आदेश ज्ञात कमज़ोरियों की जाँच करता है, और AI परिणाम समझने में आपकी मदद कर सकता है।
# Check installed packages for known vulnerabilities
npm audit
# Then ask AI:
# "npm audit reports 3 high-severity issues in <package>.
# Explain the risk in plain English and tell me the safest way to fix it."उपयोगकर्ताओं के सामने त्रुटियाँ उजागर न करें
जब कुछ बिगड़ता है, तो AI से बना कोड कभी-कभी पूरी त्रुटि दिखा देता है — जिसमें फ़ाइल पथ, डेटाबेस का विवरण या स्टैक ट्रेस भी शामिल हो सकते हैं। यह हमलावरों के लिए किसी उपहार से कम नहीं है।
विवरणों को सर्वर पर निजी रूप से दर्ज कीजिए, लेकिन उपयोगकर्ताओं को सामान्य और मित्रवत संदेश दिखाइए।
try {
doRiskyThing();
} catch (err) {
console.error('Internal error:', err); // private log
res.status(500).json({ error: 'Something went wrong. Please try again.' });
// never send err.stack or err.message to the user
}दोबारा उपयोग की जा सकने वाली सुरक्षा सूची
कुछ भी जारी करने से पहले इस सूची को देख लीजिए। इसे अपने AI को भेजकर उससे अपने कोड के आधार पर हर बिंदु की जाँच करने के लिए कहिए।
- कोड या Git इतिहास में कोई गुप्त जानकारी नहीं।
- सभी उपयोगकर्ता इनपुट का सत्यापन किया गया है।
- डेटाबेस प्रश्न पैरामीटरयुक्त हैं।
- संवेदनशील मार्ग यह जाँचते हैं कि कौन लॉग इन है और उसे क्या करने की अनुमति है।
- निर्भरताओं का परीक्षण और अद्यतन किया गया है।
- त्रुटियाँ निजी रूप से दर्ज होती हैं और उपयोगकर्ताओं को सामान्य संदेश दिखते हैं।
सुरक्षा एक बातचीत है, एक बार का कदम नहीं
आप हर चीज़ नहीं पकड़ पाएँगे, और यह ठीक है। आपकी सुरक्षा करने वाली सोच यह है: समीक्षा होने तक AI के कोड को असुरक्षित मानिए, हर बार कोई सुविधा जोड़ते समय सुरक्षा से जुड़े प्रश्न पूछिए और हर तैनाती से पहले अपनी सूची फिर से जाँचिए।
AI को ऐसे सावधान साझेदार की तरह मानिए, जिससे आप सक्रिय रूप से सवाल पूछते हैं — ऐसे भविष्यवक्ता की तरह नहीं, जिस पर आँख मूँदकर भरोसा किया जाए।
त्वरित जाँच
आपका AI सहायक लॉगिन सुविधा बनाता है और डेटाबेस का पासवर्ड सीधे स्रोत फ़ाइल में लिख देता है। आपको क्या करना चाहिए?
पुनरावलोकन: आदत से सुरक्षित
AI तेज़ी से चीज़ें जारी करता है, लेकिन सुरक्षा छोड़ देता है, इसलिए सुरक्षा की ज़िम्मेदारी आपको निभानी है। आपने सीखा कि गुप्त जानकारी को कोड से बाहर रखना, सभी इनपुट का सत्यापन करना, पैरामीटरयुक्त प्रश्नों का उपयोग करना, अधिकारीकरण जाँच जोड़ना, निर्भरताओं की समीक्षा करना और पूरी त्रुटियाँ छिपाना ज़रूरी है।
सबसे अच्छी बात यह है कि आप AI से इन्हीं समस्याओं की समीक्षा करने और हर तैनाती से पहले सूची जाँचने के लिए कह सकते हैं। अगला विषय है: अपने कोड को साफ़ और आसानी से बनाए रखने योग्य रखना।
एआई शिक्षक के साथ JavaScript सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 25
- पाठ
- 100
अक्सर पूछे जाने वाले प्रश्न
क्या “कृत्रिम बुद्धिमत्ता कोड के लिए सुरक्षा की मूल बातें” पाठ निःशुल्क है?
हाँ — वाइब कोडिंग अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “कृत्रिम बुद्धिमत्ता कोड के लिए सुरक्षा की मूल बातें” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। वाइब कोडिंग पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“कृत्रिम बुद्धिमत्ता कोड के लिए सुरक्षा की मूल बातें” में मैं क्या सीखूँगा?
उन जोखिमों से बचें जिन्हें कृत्रिम बुद्धिमत्ता अक्सर नज़रअंदाज़ कर देती है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ वाइब कोडिंग का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या वाइब कोडिंग शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर वाइब कोडिंग शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“कृत्रिम बुद्धिमत्ता कोड के लिए सुरक्षा की मूल बातें” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस वाइब कोडिंग पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर वाइब कोडिंग पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- कृत्रिम बुद्धिमत्ता के साथ परीक्षण जोड़ना
- कृत्रिम बुद्धिमत्ता कोड के लिए सुरक्षा की मूल बातें
- कोड को रखरखाव योग्य रखना
- प्रदर्शन और लागत