kod asistanına repo verdim, bir bağımlılığın README dosyası ona talimat vermeye kalktı
Sonra plan adımlarına bir satır ekledi: kurulumu doğrulamak için bir betiği indirip çalıştırmak. Adres paketin resmi deposu değildi. Dönüp README'ye baktım, en altta HTML yorumu içine gizlenmiş, yapay zeka asistanlarına hitap eden bir paragraf vardı. Render edilmiş sayfada insan gözüyle hiç görünmüyor. Paket küçük, indirme sayısı düşük, muhtemelen birisi deneme yapıyor ya da bakımcının hesabı ele geçirilmiş. Bilmiyorum, bildirdim.
Zarar olmadı çünkü komut çalıştırmadan önce onay isteyen ayarı açık tutuyordum. Ama dürüst olayım, o gün on beşinci onay penceresiydi ve neredeyse okumadan geçiyordum. Onay penceresi tek başına güvenlik değil, yorgunluk yaratınca herkes Enter'a basıyor.
Sonrasında birkaç şeyi değiştirdim. Asistanı artık ağ erişimi kapalı bir konteynerde çalıştırıyorum, paket indirmesi gerekiyorsa yerel bir aynadan alıyor. İzinli komut listesini daralttım; test, derleme ve git diff serbest, curl, wget ve herhangi bir betik çalıştırma her seferinde onaylı. Üçüncü parti metin okuduğu oturumlarda da yazma izni vermiyorum, önce okuyup not çıkarıyor, değişikliği ayrı bir oturumda yapıyor. Biraz yavaşladı, günde belki 10 dakika kaybediyorum.
Merak ettiğim şu: sizin ekiplerde bu ayarları kim yapıyor? Bizim tarafta herkes kendi makinesinde kendi bildiği gibi çalışıyor ve bence asıl açık orada.



@mean