Да, сейчас можно навайбкодить приложение, пока заваривается чай. Но есть нюанс
Давным-давно, где-то между Палеозоем и 2025-м годом, идеи для стартапов проверялись так. Брали программиста (в идеале знакомого, готового работать за еду, идею или «Как взлетим — половина компании твоя»), он около недельки в ненапряжном режиме на кофе и сигаретах писал прототипчик, потом всё это дело дружно тестили и вносили правки. Итого — полмесяца на черновой проект, дабы просто заценить, как всё будет работать.
Теперь можно скормить нейронке свой запрос на обычном человеческом языке без знаний программирования. Хотите приложение для тренировок — вперёд, промпт вида «анжумания записывать пресс качат» для нужной платформы — и в целом-то нейросеть выдаст вам вполне себе работоспособную версию. Отсюда, собсна, и название — приложение, сделанное на вайбе. Для прототипа это реально прорыв. Идею, на которую раньше уходили рабочие дни (и ночи) сеньора, теперь можно проверить за полдня.
И среди нейронок уже есть куча полезного — инструменты вроде Cursor, Replit, Lovable или GitHub Copilot отлично заточены под убедительное демо. А вот на что они фигово заточены, так это на жизнь после запуска: единый стиль кода, безопасность по умолчанию, реальный трафик, понятность для нового сотрудника через полгода. Всего этого просто нет. Приложение выглядит готовым на ноуте мамкиного вайбкодера, но на реальной нагрузке и настоящих данных начинает крашиться.
Занятно, что сам Андрей Карпатый уже назвал вайбкодинг устаревшим и предложил более жёсткую практику — agentic engineering: человек управляет агентами и обязательно ревьюит их работу, а не принимает вывод вслепую. Неконтролируемая генерация годится для черновика, а не для сервиса, от которого зависят люди.
Короче, штука в том, что если делать что-то более или менее серьёзное, чем приложушку для себя и пары знакомых, надо её поддерживать.
Если совсем коротко ответить на вопрос из заголовка — да никто. А если чуть подробнее — то без человека или его вмешательства тут пока никак, смотрите:
если до начала вайбкодинга не назначили ответственную команду — никто и не будет ничего чинить
сам ИИ, который написал код, не будет им в полной мере владеть и поддерживать
для любых адекватных правок нужен человек, который будет говорить, что именно надо поправить
тестировать работоспособность новых правок тоже надо с человеком
чаще всего (пока) ИИ лажает на так называемых «корнер-кейсах», читай — не самых популярных случаях. А юзера хлебом не корми — дай найти в приложении то, что оно делать не должно или не умеет
У нейросети нет памяти о своих решениях и о причинах конкретных решений на каждом этапе написания кода. У неё нет юридической ответственности, и ей откровенное поболт, если утекут персданные пользователей — это проблема кожаного мешка.
И пока что реальность такова, что происходящие косяки вайбкод-сервисов только доказывают этот тезис.
Когда вайбкод не выдерживал проверку продов
У популярной платформы SaaStr ИИ-агент Replit удалил боевую базу при явном запрете на изменения. Основатель десятки раз писал «стоп» — агент продолжил и заявил, что данные не восстановить. К счастью для ребят, данные-то они потом всё же восстановили, но вот осадочек остался.
Другой случай — образовательная платформа DataTalksClub, агент Claude Code по команде «почистить ресурсы» вообще нафиг выпилил целиком прод, сеть и бэкапы — годы студенческих работ. Чуваков спасло только то, что у облачного провайдера были свои изолированные бэкапы. Олды тут вспомнят всякие CCleaner-ы для винды, где по кнопке «Вынеси мусор» прога могла без проблем вынести ещё и половину винды мимо корзины.
Одни энтузиасты написали, цитируем, «социальную сеть без единой строки кода от человека». В итоге за три дня после запуска они слили в паблик сотни тысяч токенов и email из‑за дыр в правах доступа.
Были и более критичные случаи, когда вредоносная строка в куче сгенерированного кода вообще давала удалённый доступ к компьютеру пользователя.
И общее тут одно — не косяк какой-то конкретной модели от конкретной компании, а именно сам подход. Код на самом деле выглядел рабочим и был залит на прод без человека, который бы нёс за это ответственность и полностью понимал, что делает каждая строчка этого кода.
Четыре всадника раздолбайства
Если проанализировать все известные случаи вот таких диких вайбкод-косяков, можно выделить четыре основных инженерных провала на старте вайбкода. Если вдруг сами вайбкодите понемножку, имейте в виду.
Радиус поражения. Агент разработки имел доступ к боевой базе. Правильный вопрос до старта: если что-то пойдёт не так, как серьёзно всё навернётся? В идеале доступ у агента должен быть только до Песочницы. Прод — изолирован от него.
Принцип наименьших привилегий. Для демо удобно выдать «все права на всё». Ну реально, чего бы и нет. А вот для прода это сразу значит украденный аккаунт приложения = доступ ко всей базе. Узкие права ограничивают урон одной таблицей.
Нет отката. Набранный дрожащими руками промпт «Удалить окружение и создать заново» — это не откат, господа. Нормальный откат возвращает к последнему исправному состоянию за минуты, потому что его заложили заранее. Так что как бы вы ни верили в себя и в агента — делайте нормальные бэкапы с возможностью из них быстро восстановиться. Делайте руками и храните отдельно.
Всем по Проблемы с наблюдаемостью. О косяке узнают от пользователей или внешнего исследователя, а не от своих логов и алертов. Нет наблюдения — нет управления. Ну серьёзно, если у вас что-то покрашилось, и вы узнали об этом из письма в саппорт от недовольного юзера — вы что-то делаете не так. Возможно, часто и давно.
Тут внимательный читатель скажет — да погоди ты, это же ИИ, ChatGPT, нейросети, все дела, пускай сами всё делают. Почему модель сама это не ловит? Да просто потому, что она оптимизирует ответ под текущий промпт. У неё нет устойчивой картины ваших угроз, регуляторики и понимания, что если, например, вот эта кнопка перестанет работать, от вас за выходные свалит половина юзеров. А если продолбать таблицу с персданными — вам прилетит нехреновый такой штраф.
Окупается ли довольно серьёзная экономия на старте
Исследования уже фиксировали взрывной рост дублированного кода: модели снова и снова пишут похожие куски, не переиспользуя уже сделанное. Каждый дубль — лишнее место, которое придётся чинить при любом изменении. Ещё разок — даже при одинаковых промптах для одного и того же действия типа «Выгрузи все данные по юзеру за день» нейросеть будет заново писать разный код, а не просто копировать-вставить свой ранее написанный. Впрочем, это пока один из основных недостатков нейронок в целом.
Обычно вайбкод выглядит так. За три недели с ИИ выкатили MVP — работает. Юзеры регятся, начинают пользоваться приложением, что-то где-то требуется со временам допилить. Или, скажем, добавить пару фич по хотелкам.
Каждая такая фича — это «попросить модель поправить код, который она же писала и который никто толком не читал». Пулл-реквесты почти не разбирают: понять чужой (и свой же, но «нейросетевой») код дольше, чем тупо его сгенерировать. А затем находят баг, который затрагивает три почти одинаковых куска логики — и никто не уверен, какой из них реально в проде.
И мы тут приходим к штуке, которую уже назвали парадоксом доверия: большинство разработчиков уже используют ИИ, а вера в точность ответов падает. То есть кода с нейросетью всё больше, а вот уверенности в нём — всё меньше. Появилась даже отдельная ниша — rescue engineering, инженерия спасения: взять ИИ-сборку, ставшую непредсказуемой, и сделать её снова пригодной для владения. Если короче — просто прийти к вайбкодерам и починить то, что они перестали понимать.
Такое спасение редко означает «написать с нуля». Обычно это цепочка: карта архитектуры, разбор зависимостей, аудит безопасности, проверка базы, документация, рефакторинг, автотесты, мониторинг, соответствие нормам, в общем, просто гора всякого, о чём вайбкодер на старте и подумать-то не мог. И да, чем дольше приложение жило без такого аудита, тем дороже ремонт: на четвёртом месяце всё ещё можно поправить точечной настройкой руками профи, а вот, скажем, на десятом понадобится уже полная реконструкция.
Где ИИ реально полезен
ИИ отлично снимает рутину: типовые CRUD-ручки, бойлерплейт, черновики тестов, первичная документация, быстрый внутренний инструмент, проверка гипотезы за один день. Да хоть документацию уже можно аккуратненько написать, скорость-то офигенная.
Ограничение — ответственность. Модель не решает, какой риск допустим, не подписывает соглашения о работе с персданными или, если вы вообще смелый, с медданными. Не проходит аудит как сторона, которую можно привлечь. Регуляторы вроде GDPR, HIPAA, PCI-DSS и актов об ИИ всё жёстче требуют задокументированного человеческого надзора. Им пофиг, писал ли код сеньор или ИИ-агент: ответственность несёт организация.
Кто же чинит
Чинит тот, кого назначили до запуска: команда с договором, документацией, тестами и понятным временем реакции (умное слово SLA). А вот если такого владельца нет, при аварии часто выясняется, что — сюрприз— чинить некому: ИИ ничерта не помнит, основатель код не читает, в условиях платформы — все риски на пользователе (помните пункты вида «Принимаю сервис как есть»?).
В общем, рабочая формула: человек плюс ИИ. Нейронка пишет код, человек его проверяет и придумывает тесты, включая самые нестандартные действия в приложении.
Вайбкод — не зло, но и не какая-то серебряная пуля. Такой же инструмент, как и всё, что нам сейчас предлагают нейросети. Можете просто сходить в наш телеграм-бот, где мы собираем самые свежие модели, и попробовать бесплатно.
Реклама ИП Шрейдер Илья Евгеньевич ИНН 650119155680 erid: 2SDnjcLjPFh