Agent interface — AI Launchpad (read-only)

AI Development — What to Watch For

Human site · עברית · llms.txt · llms-full.txt · JSON index · Markdown

← All guides · JSON · Markdown

Critical checklist for shipping AI-generated code to production

Full content

## פיתוח עם AI — על מה לשים לב

### 🎯 השורה התחתונה מראש
AI כותב קוד שרץ, נראה טוב, ואפילו נראה מקצועי. אבל **קוד שרץ ≠ קוד שמוכן לפרודקשיין**. ככל שאתם מייצרים קוד מהר יותר, האחריות שלכם גדלה — לא קטנה.

> *"עם כוח גדול באה אחריות גדולה"* — ולא, זה לא רק מספיידרמן. זה המציאות של כל מי שבונה עם AI ב-2026.

### 📖 סיפור מהשטח
אלכס חורושין, מנכ"ל חברת פיתוח YooTech (6+ שנים), מספר: הצוות שלו קיבל לבדיקה אפליקציה של לקוח שנבנתה **לגמרי עם AI**. הכל עבד, הכל נראה מעולה. ואז עשו code review:

- 🔑 **API keys חשופים בצד הלקוח** (client-side)
- ❌ **אפס ולידאציה בצד השרת**
- 💉 **שאילתות שצועקות SQL injection**
- 💥 **ארכיטקטורה שתקרוס עם 100 משתמשים בו-זמנית**

---

## 🔒 אבטחה — הסכנה מספר 1

### API Keys וסודות
- **לעולם** אל תשימו מפתחות API בקוד צד לקוח (client-side)
- השתמשו ב-`.env` / secrets manager
- בדקו שה-`.gitignore` כולל `.env`
- חפשו בקוד: `API_KEY`, `SECRET`, `TOKEN`, `PASSWORD`

### ולידאציה בצד שרת
- **כל** קלט מהמשתמש חייב ולידאציה בשרת, לא רק בצד לקוח
- AI אוהב לשים ולידאציה רק ב-frontend — זה לא מספיק
- השתמשו בספריות כמו Zod, Joi, או Yup גם בצד שרת

### SQL Injection & XSS
- בדקו שכל שאילתה משתמשת ב-parameterized queries
- אל תבנו שאילתות SQL עם string concatenation
- סננו HTML/JS בקלט משתמש (XSS prevention)

### אימות והרשאות (Auth)
- בדקו שכל endpoint מוגן
- אל תסמכו רק על auth בצד לקוח
- בדקו CORS settings

---

## 🏗️ ארכיטקטורה — מה ש-AI לא חושב עליו

### סקיילביליטי
- AI בונה לדמו של משתמש אחד. **שאלו:** מה קורה עם 100? 1,000? 10,000?
- חפשו: N+1 queries, חוסר pagination, חוסר caching
- בדקו: connection pooling, rate limiting, lazy loading

### מבנה בסיס נתונים
- AI יוצר סכמה שעובדת, לא בהכרח סכמה שנכונה
- בדקו: אינדקסים, foreign keys, נורמליזציה
- חשבו על מיגרציות עתידיות

### טיפול בשגיאות
- AI שם try-catch כללי ומוסיף `console.log`
- צריך: error boundaries, retry logic, graceful degradation
- logging אמיתי (לא רק console.log)

---

## 🔍 Code Review — חשוב יותר מתמיד

### למה?
כש-AI כותב פי 5 יותר קוד, יש פי 5 יותר מקומות לבעיות. **הזמן שנחסך בכתיבה צריך להיות מושקע בבדיקה.**

### תהליך מומלץ
1. **CI/CD Pipeline** — כל push עובר בדיקות אוטומטיות
2. **Linters** — ESLint, Prettier, strictest rules
3. **בדיקות AI אוטומטיות** — כלים שבודקים את הקוד (עוד שכבת הגנה)
4. **ואחרי כל זה** — מפתח אנושי עובר על הקוד בעצמו

### כלי עזר
- **[dev3000 (d3k)](https://github.com/vercel-labs/dev3000)** — מחבר את הסוכן לשרת, רואה שגיאות ורשת בזמן אמת
- **[opensrc](https://github.com/vercel-labs/opensrc)** — מביא קוד מקור של ספריות לסוכן, לא רק types

---

## ✅ תהליך עבודה נכון

```
כתיבה עם AI
    ↓
Lint + Format (אוטומטי)
    ↓
Unit Tests (אוטומטי)
    ↓
Security Scan (אוטומטי)
    ↓
Code Review (אנושי!)
    ↓
Staging Test
    ↓
Production 🚀
```

**הכלל:** שום קוד לא עולה לפרודקשיין בלי שעין אנושית עברה עליו. גם אם ה-AI כתב אותו מושלם.

---

## 📋 צ'קליסט לפני Production

### אבטחה
- [ ] אין API keys/secrets בקוד צד לקוח
- [ ] כל קלט עובר ולידאציה בשרת
- [ ] שאילתות מוגנות מ-SQL injection
- [ ] XSS prevention מופעל
- [ ] Auth על כל endpoint
- [ ] CORS מוגדר נכון
- [ ] HTTPS everywhere

### ארכיטקטורה
- [ ] נבדק עם יותר ממשתמש אחד
- [ ] יש rate limiting
- [ ] יש error handling אמיתי (לא רק console.log)
- [ ] יש logging לפרודקשיין
- [ ] Database indexes מוגדרים
- [ ] יש pagination לשאילתות גדולות

### קוד
- [ ] Linter רץ ללא שגיאות
- [ ] יש unit tests למנגנונים קריטיים
- [ ] מפתח אנושי עבר code review
- [ ] אין קוד מת / דברים שה-AI הוסיף "ליתר ביטחון"
- [ ] Dependencies מעודכנים (אין known vulnerabilities)

### תהליך
- [ ] CI/CD pipeline עובד
- [ ] יש staging environment
- [ ] יש backup / rollback plan
- [ ] יש monitoring בפרודקשיין

---

## 🛠️ כלים מומלצים

| כלי | מה עושה | לינק |
|------|----------|------|
| **dev3000 (d3k)** | דיבאגינג בזמן אמת לסוכני AI | [GitHub](https://github.com/vercel-labs/dev3000) |
| **opensrc** | קוד מקור של ספריות לסוכנים | [GitHub](https://github.com/vercel-labs/opensrc) |
| **ClaUI** | ממשק ויזואלי ל-Claude Code | [GitHub](https://github.com/Yehonatan-Bar/ClaUI) |
| **Cursor** | IDE עם AI מובנה | [cursor.com](https://cursor.com) |
| **Claude Code** | CLI agent לקידוד | [claude.ai](https://claude.ai) |

---

## 💡 המסר

AI הוא הכלי הכי חזק שמפתחים קיבלו אי פעם. אבל כלי חזק בידיים לא זהירות — מסוכן.

**הגישה הנכונה:** לא "AI מחליף מפתחים", אלא **"AI הופך מפתחים לסופר-מפתחים"**. והסופר-כוח הזה דורש סופר-אחריות.

הזמן שנחסך בכתיבה? תשקיעו אותו בלוודא שמה שנכתב — באמת עובד, מאובטח, ולא יתרסק בשלוש בלילה.

---

*בהשראת [Alex Choroshin](https://www.linkedin.com/in/choroshin/), מנכ"ל YooTech*

Human guide page (canonical)

Dror Moshe Aharoni / דרור משה אהרוניAha.Dror.AI@gmail.com WhatsApp

Detected agents are redirected here automatically. Override with ?view=agent or ?view=human.