# Опасные изменения в код-ревью

`ПР05`

> ПРОДУКТИВНОСТЬ · ПРОДВИНУТЫЙ · тема по фильтру курса 17/20 — берите

Ревью смотрят люди, и они устают: секрет в коммите, отключённая проверка прав, запрос к базе без ограничения — всё это проходит на четвёртом часу. Область — поймать опасное изменение в момент ревью и объяснить, чем оно опасно, не завалив команду ложными срабатываниями. Такое решение брало Google Cloud Grand Prize на хакатоне GitLab в 2026-м.

**Зачем:** Ловить опасные изменения до слияния, не превращая ревью в поток ложных тревог.

## Что предстоит выяснить

- Что для этой команды опасно, а что принятая практика
- Сколько ложных срабатываний команда стерпит, прежде чем отключит проверку
- Как отличить настоящий секрет от тестовой заглушки
- Кто отвечает, если опасное изменение всё-таки прошло

**Область:** работа с кодом, чужие системы, цена ошибки, жёсткий регламент, замер качества

## Тема глазами курса

**Чей процесс:** Разработчик смотрит чужой pull request в конце дня и пропускает то, что заметил бы утром

**Почему не решается одним вызовом модели:** Опасность видна только в контексте: одна и та же строка нормальна в тесте и катастрофична в проде. Часть проверок формальна и должна быть детерминированной, часть требует понимания намерения автора

**Где появляется результат:** Результат — комментарии в ревью и блокировка слияния: это останавливает чужую работу

**Что считается успехом:** Опасное ловится до слияния, а команда не отключает проверку из-за шума

**Что будут атаковать:** Автор изменения знает о проверке и может подстраиваться: спрятать секрет, разнести опасное по коммитам

**Откуда данные (открытые источники):** Открытые репозитории с историей уязвимостей и исправлений: реальные опасные изменения там уже размечены датой фикса. Свой проект даёт вторую половину — живые pull request

### Оценка по фильтру: 17/20 — берите

- Чей процесс: 4/5 — Кому больно — и можно ли этого человека спросить?
- Своё поверх модели: 4/5 — Что останется от продукта, если убрать чужую модель?
- Действие: 4/5 — Продукт что-то меняет — или только показывает?
- Проверяемость: 5/5 — Чем меряется качество и что здесь будут атаковать?

> Тема курса «Системы искусственного интеллекта». Команда из четырёх ролей (Product/VO, AI Engineer, Delivery, Quality & Safety) реализует её за 16 недель, семь спринтов-лабораторных.
