{"guides":[{"id":"766ec430-d5dd-4196-80da-9c5c695dd0db","unique_id":"vibe-coding-what-to-watch-feb2026","title":"AI Development — What to Watch For","title_he":"פיתוח עם AI — על מה לשים לב","summary":"Critical checklist for shipping AI-generated code to production","summary_he":"צ'קליסט קריטי לפני שמעלים קוד שנכתב עם AI לפרודקשיין","long_content":"","slug":"vibe-coding-what-to-watch","curation_note":null,"tool_name":"Vibe Coding","feature_name":null,"difficulty_level":"בינוני","topics":["Security","Code Review","Architecture","Best Practices"],"url":"https://www.linkedin.com/posts/choroshin_activity-7429449723511664640-wEmX","sources":null,"language":"עברית","created_at":"2026-02-23T18:45:49.137253+00:00","updated_at":"2026-02-23T18:45:49.137253+00:00","section":"tips","section_order":2,"section_title":null,"section_title_he":"טיפים לשימוש מתקדם","long_content_he":"## פיתוח עם AI — על מה לשים לב\n\n### 🎯 השורה התחתונה מראש\nAI כותב קוד שרץ, נראה טוב, ואפילו נראה מקצועי. אבל **קוד שרץ ≠ קוד שמוכן לפרודקשיין**. ככל שאתם מייצרים קוד מהר יותר, האחריות שלכם גדלה — לא קטנה.\n\n> *\"עם כוח גדול באה אחריות גדולה\"* — ולא, זה לא רק מספיידרמן. זה המציאות של כל מי שבונה עם AI ב-2026.\n\n### 📖 סיפור מהשטח\nאלכס חורושין, מנכ\"ל חברת פיתוח YooTech (6+ שנים), מספר: הצוות שלו קיבל לבדיקה אפליקציה של לקוח שנבנתה **לגמרי עם AI**. הכל עבד, הכל נראה מעולה. ואז עשו code review:\n\n- 🔑 **API keys חשופים בצד הלקוח** (client-side)\n- ❌ **אפס ולידאציה בצד השרת**\n- 💉 **שאילתות שצועקות SQL injection**\n- 💥 **ארכיטקטורה שתקרוס עם 100 משתמשים בו-זמנית**\n\n---\n\n## 🔒 אבטחה — הסכנה מספר 1\n\n### API Keys וסודות\n- **לעולם** אל תשימו מפתחות API בקוד צד לקוח (client-side)\n- השתמשו ב-`.env` / secrets manager\n- בדקו שה-`.gitignore` כולל `.env`\n- חפשו בקוד: `API_KEY`, `SECRET`, `TOKEN`, `PASSWORD`\n\n### ולידאציה בצד שרת\n- **כל** קלט מהמשתמש חייב ולידאציה בשרת, לא רק בצד לקוח\n- AI אוהב לשים ולידאציה רק ב-frontend — זה לא מספיק\n- השתמשו בספריות כמו Zod, Joi, או Yup גם בצד שרת\n\n### SQL Injection & XSS\n- בדקו שכל שאילתה משתמשת ב-parameterized queries\n- אל תבנו שאילתות SQL עם string concatenation\n- סננו HTML/JS בקלט משתמש (XSS prevention)\n\n### אימות והרשאות (Auth)\n- בדקו שכל endpoint מוגן\n- אל תסמכו רק על auth בצד לקוח\n- בדקו CORS settings\n\n---\n\n## 🏗️ ארכיטקטורה — מה ש-AI לא חושב עליו\n\n### סקיילביליטי\n- AI בונה לדמו של משתמש אחד. **שאלו:** מה קורה עם 100? 1,000? 10,000?\n- חפשו: N+1 queries, חוסר pagination, חוסר caching\n- בדקו: connection pooling, rate limiting, lazy loading\n\n### מבנה בסיס נתונים\n- AI יוצר סכמה שעובדת, לא בהכרח סכמה שנכונה\n- בדקו: אינדקסים, foreign keys, נורמליזציה\n- חשבו על מיגרציות עתידיות\n\n### טיפול בשגיאות\n- AI שם try-catch כללי ומוסיף `console.log`\n- צריך: error boundaries, retry logic, graceful degradation\n- logging אמיתי (לא רק console.log)\n\n---\n\n## 🔍 Code Review — חשוב יותר מתמיד\n\n### למה?\nכש-AI כותב פי 5 יותר קוד, יש פי 5 יותר מקומות לבעיות. **הזמן שנחסך בכתיבה צריך להיות מושקע בבדיקה.**\n\n### תהליך מומלץ\n1. **CI/CD Pipeline** — כל push עובר בדיקות אוטומטיות\n2. **Linters** — ESLint, Prettier, strictest rules\n3. **בדיקות AI אוטומטיות** — כלים שבודקים את הקוד (עוד שכבת הגנה)\n4. **ואחרי כל זה** — מפתח אנושי עובר על הקוד בעצמו\n\n### כלי עזר\n- **[dev3000 (d3k)](https://github.com/vercel-labs/dev3000)** — מחבר את הסוכן לשרת, רואה שגיאות ורשת בזמן אמת\n- **[opensrc](https://github.com/vercel-labs/opensrc)** — מביא קוד מקור של ספריות לסוכן, לא רק types\n\n---\n\n## ✅ תהליך עבודה נכון\n\n```\nכתיבה עם AI\n    ↓\nLint + Format (אוטומטי)\n    ↓\nUnit Tests (אוטומטי)\n    ↓\nSecurity Scan (אוטומטי)\n    ↓\nCode Review (אנושי!)\n    ↓\nStaging Test\n    ↓\nProduction 🚀\n```\n\n**הכלל:** שום קוד לא עולה לפרודקשיין בלי שעין אנושית עברה עליו. גם אם ה-AI כתב אותו מושלם.\n\n---\n\n## 📋 צ'קליסט לפני Production\n\n### אבטחה\n- [ ] אין API keys/secrets בקוד צד לקוח\n- [ ] כל קלט עובר ולידאציה בשרת\n- [ ] שאילתות מוגנות מ-SQL injection\n- [ ] XSS prevention מופעל\n- [ ] Auth על כל endpoint\n- [ ] CORS מוגדר נכון\n- [ ] HTTPS everywhere\n\n### ארכיטקטורה\n- [ ] נבדק עם יותר ממשתמש אחד\n- [ ] יש rate limiting\n- [ ] יש error handling אמיתי (לא רק console.log)\n- [ ] יש logging לפרודקשיין\n- [ ] Database indexes מוגדרים\n- [ ] יש pagination לשאילתות גדולות\n\n### קוד\n- [ ] Linter רץ ללא שגיאות\n- [ ] יש unit tests למנגנונים קריטיים\n- [ ] מפתח אנושי עבר code review\n- [ ] אין קוד מת / דברים שה-AI הוסיף \"ליתר ביטחון\"\n- [ ] Dependencies מעודכנים (אין known vulnerabilities)\n\n### תהליך\n- [ ] CI/CD pipeline עובד\n- [ ] יש staging environment\n- [ ] יש backup / rollback plan\n- [ ] יש monitoring בפרודקשיין\n\n---\n\n## 🛠️ כלים מומלצים\n\n| כלי | מה עושה | לינק |\n|------|----------|------|\n| **dev3000 (d3k)** | דיבאגינג בזמן אמת לסוכני AI | [GitHub](https://github.com/vercel-labs/dev3000) |\n| **opensrc** | קוד מקור של ספריות לסוכנים | [GitHub](https://github.com/vercel-labs/opensrc) |\n| **ClaUI** | ממשק ויזואלי ל-Claude Code | [GitHub](https://github.com/Yehonatan-Bar/ClaUI) |\n| **Cursor** | IDE עם AI מובנה | [cursor.com](https://cursor.com) |\n| **Claude Code** | CLI agent לקידוד | [claude.ai](https://claude.ai) |\n\n---\n\n## 💡 המסר\n\nAI הוא הכלי הכי חזק שמפתחים קיבלו אי פעם. אבל כלי חזק בידיים לא זהירות — מסוכן.\n\n**הגישה הנכונה:** לא \"AI מחליף מפתחים\", אלא **\"AI הופך מפתחים לסופר-מפתחים\"**. והסופר-כוח הזה דורש סופר-אחריות.\n\nהזמן שנחסך בכתיבה? תשקיעו אותו בלוודא שמה שנכתב — באמת עובד, מאובטח, ולא יתרסק בשלוש בלילה.\n\n---\n\n*בהשראת [Alex Choroshin](https://www.linkedin.com/in/choroshin/), מנכ\"ל YooTech*\n"}],"total":1,"limit":null,"offset":0,"next_cursor":null}