Блок 5 · Урок 3 из 4

Не изобретайте: готовый вход и HTTPS

Почему свой логин и своё шифрование — плохая идея, и что брать вместо них.

≈ 6 минут 🔐 безопасность 🎯 цель: понимать Clerk, Supabase Auth, OAuth, HTTPS и «нужен сертификат»

Зачем это вам

Когда агент говорит «прикрутим Clerk», «добавим вход через Google» или «сайт должен работать по HTTPS» — вы должны понимать, что именно он делает и почему. Этот урок объясняет логику: безопасный вход и шифрование канала — не место для самоделок, и профессиональные инструменты уже существуют. Принять это правило — значит защитить своё приложение и пользователей, не вникая в криптографию.

Суть урока

Берите проверенные готовые кирпичи, не пишите с нуля

Надёжный вход и защищённый канал — задачи, которые человечество уже решило. Пользоваться готовым решением быстрее и безопаснее, чем изобретать своё.

Готовые решения входа. Написать по-настоящему надёжный логин самому неожиданно сложно: нужно правильно хранить пароли (не в открытом виде, а в виде хэша — необратимого отпечатка), обеспечить безопасное восстановление забытого пароля, защититься от подбора паролей (brute force), поддержать двухфакторную аутентификацию (2FA — второй код, например, из SMS или приложения). Одна ошибка — и данные пользователей утекут. Поэтому существуют готовые сервисы: Clerk, Supabase Auth, Auth0. Они уже решили все эти задачи, прошли аудиты безопасности и обновляются при появлении новых угроз. Для вайб-кодера это и быстрее, и надёжнее.

Отдельная история — вход через Google, Apple или GitHub (SSO / OAuth). SSO (Single Sign-On, единый вход) означает: один аккаунт — в нашем случае, например, Google — используется для входа в разные сервисы. OAuth — стандарт (соглашение о правилах), который делает это безопасно: пользователь входит через Google, но пароль от Google нам не передаёт. Google просто говорит нашему приложению: «Этот человек — тот, кем себя называет». Мы получаем подтверждение личности, не видя секрета.

HTTPS и шифрование. HTTPS — это HTTP (протокол передачи данных в вебе) поверх шифрования TLS (Transport Layer Security, защита транспортного уровня). Когда пользователь отправляет пароль или номер карты, TLS шифрует (кодирует) эти данные прямо в браузере; по сети летит набор символов, непонятный для посторонних. Замочек в адресной строке браузера — визуальный знак того, что соединение зашифровано. SSL-сертификат (документ, который выдаётся сайту) подтверждает: этот сайт действительно тот, за кого себя выдаёт, а не поддельная копия. Как получить сертификат — тема блока 6, здесь важно понять, зачем он нужен.

📌 Правило безопасного вайб-кодера: вход и шифрование не пишите сами — берите готовые, проверенные инструменты. Это не лень, а профессионализм.

Аналогия, которую можно пересказать

Сертифицированный замок и охранная фирма — не самоделка

«Сертифицированный замок»— HTTPS / TLS: готовый, проверенный стандарт защиты канала связи
«Дверь опечатана — снаружи не подсмотреть»— данные в пути зашифрованы: нельзя ни прочитать, ни подменить
«Охранная фирма у двери»— готовый сервис входа: Clerk, Supabase, вход через Google
«Не куёте замок и не учите племянника»— не пишете свой логин и своё шифрование с нуля

Свою дверь вы не защищаете самодельным засовом из проволоки. Вы ставите сертифицированный замок и нанимаете обученную охрану. Ковать замок самому или просить племянника «посторожить» — короткий путь к взлому.

Запомните одно

Безопасность — не место для изобретений

Надёжный вход и шифрование канала — это стандарты, которым десятки лет. Их уже реализовали, проверили и продолжают поддерживать тысячи специалистов. Ваша задача как грамотного заказчика — выбрать правильный готовый кирпич, а не лепить стену из глины с нуля.

Одна ошибка в самописном логине = утечка паролей всех пользователей. Одно отсутствие HTTPS = пароли летят по сети в открытом виде.

Что это даёт на практике

Фраза агента → что он имеет в виду

«Прикрутим Clerk / Supabase Auth»
Подключу готовый сервис входа вместо самописного — он берёт на себя пароли, сброс, 2FA и всё остальное.
«Добавим вход через Google»
SSO / OAuth: пользователь входит через аккаунт Google, пароль от Google нам не отдаёт — Google лишь подтверждает его личность.
«Сайт должен работать по HTTPS»
Канал между браузером и сервером зашифрован (TLS): пароли, данные форм, токены — всё в пути защищено от подсмотра и подмены.
«Нужен сертификат»
SSL-сертификат — подтверждение подлинности сайта, без него браузер покажет «Небезопасно». Подробнее о том, как его получить — в блоке 6.

Готовое решение входа — сервис (Clerk, Supabase Auth, Auth0), который берёт на себя логин, пароли, сброс и двухфакторку.

SSO (Single Sign-On, единый вход) — один аккаунт (например, Google) для входа в разные сервисы.

OAuth — стандарт входа через другой сервис без передачи ему вашего пароля.

HTTPS / TLS — HTTP поверх шифрования; защищает данные в пути между браузером и сервером.

SSL-сертификат — подтверждает подлинность сайта; даёт замочек в адресной строке и разрешает HTTPS.

Проверьте себя

Четыре вопроса с мгновенной проверкой

1. Почему свой логин лучше не писать с нуля?

2. Что именно защищает HTTPS?

3. Что такое «вход через Google» с точки зрения безопасности?

4. Агент говорит: «Подключим Clerk и включим HTTPS». Общий смысл?

Куда мы идём

Программа курса — 7 блоков