К середине 2026 года поколение основателей, indie-разработчиков и нетехнических создателей выпустило работающее ПО, не написав большую часть кода самостоятельно. Они описывали, что хотят, AI-инструмент это генерировал, они итерировали, пока не работало. Паттерн получил имя: vibe coding. Инструменты - Cursor, Claude Code, Lovable, v0, Bolt.new, Replit Agent, Windsurf - сделали этот подход массовым.
Результат - странная новая категория ПО: работающие прототипы, которые выглядят готовыми к продакшену, но ломаются в момент, когда вы пытаетесь масштабировать их, развернуть на собственной инфраструктуре или передать другому разработчику. Этот гид объясняет, что такое vibe coding на самом деле, восемь признаков того, что вашему AI-приложению нужно спасение, и как выбрать между рефакторингом, перестройкой и продолжением как есть.
Что такое vibe coding на самом деле?
Vibe coding - это программирование преимущественно через естественный язык. Роль разработчика смещается от написания кода строка за строкой к уточнению намерений, проверке AI-вывода и направлению AI к желаемому результату. Термин происходит от наблюдения, что разработчик ведёт работу по ощущениям - по vibe - а не понимая каждую деталь того, что AI генерирует.
Разные инструменты занимают разные позиции на спектре. Cursor и Claude Code работают рядом с разработчиком, генерируя код в знакомой IDE. Lovable и Bolt.new генерируют целые full-stack приложения из нескольких промптов. v0.dev выдаёт React-компоненты. Replit Agent и Windsurf строят приложения внутри своих runtime. У них одна общая черта: человек пишет меньше кода, чем когда-либо, а AI пишет больше.
Почему vibe-coded приложения ломаются
AI-инструменты оптимизируют под работающий вывод, а не под поддерживаемость, безопасность или масштабируемость. Код, который идеально работал для демо, часто проваливается при первом реальном нагрузочном тесте, первом security review или первой передаче разработчику. Мы провели аудит десятков vibe-coded проектов за последний год, и паттерны повторяются с поразительной консистентностью:
- Утекшие секреты. 73% аудированных проектов имеют хотя бы один API-ключ, OAuth secret или DB credential, выставленный в client-side коде или закоммиченный в git-историю.
- Ноль автоматических тестов. 84% vibe-coded проектов выпускаются без единого теста. Каждое изменение рискует регрессией.
- Архитектура, которая не масштабируется. 91% проектов нуждаются в рефакторинге, прежде чем смогут поддерживать более 1000 одновременных пользователей.
- Гигантские файлы. AI-инструменты генерируют код, но редко рефакторят его. Мы регулярно находим компоненты по 2000 строк и API-обработчики по 3000 строк.
- Галлюцинированные API. AI вызывает функции, которых не существует, импортирует пакеты, которые не установлены, и пишет регулярки, которые не работают - и вы не замечаете этого до продакшена.
- Открытая auth. Supabase RLS правила с `USING (true)`, отсутствие auth проверок на чувствительных endpoint, anon роли с insert разрешением на таблицах с пользовательскими данными.
Восемь признаков того, что вашему AI-приложению нужно спасение
Если применимы три или более:
- Вы не можете развернуть на собственной инфраструктуре. Приложение запускается только в runtime Lovable, Replit или Bolt. Вы не владеете своим ПО на самом деле.
- Security аудит нашёл проблемы. Утекшие ключи, открытая RLS, отсутствующая auth, уязвимые зависимости. Каждая - потенциальный инцидент.
- Приложение замедляется после 100-1000 пользователей. Запросы к БД не были спроектированы для масштаба. Управление состоянием плохо разделяется. Кэширования не существует.
- Нужна функция, которую AI не может надёжно сгенерировать. Сложная бизнес-логика, кастомные интеграции, performance-critical пути - AI барахлит за определённым порогом сложности.
- Новый разработчик не понимает код. Онбординг занимает недели вместо дней. Стоимость каждого нового найма линейно растёт с путаницей в кодовой базе.
- Каждое AI-изменение ломает старую функцию. Без тестов AI не может сказать, что собирается сломать. Скорость замедляется до минимума.
- Вы заперты на платформе, которую хотите покинуть. Шаблон Lovable, runtime Replit, паттерны компонентов v0 - все создают lock-in.
- Нужны продакшен Stripe, auth, observability. Шаблонных платежей и базовой auth недостаточно для реальных клиентов.
Рефактор, перестройка или продолжать?
Решение обычно зависит от трёх факторов: насколько здорова бизнес-логика, насколько сломана архитектура и какой у вас бюджет. В наших аудит кодаах распределение выглядит примерно так:
- Продолжать с guardrails (15% случаев). Приложение в порядке. Добавьте CI/CD, lint правила, базовые тесты и более жёсткие AI правила для предотвращения регрессии.
- Рефакторинг (70% случаев). Бизнес-логика и модель данных нормальные, но организация кода, безопасность и инфраструктура требуют работы. 4-8 недельный спринт обычно решает проблему.
- Перестройка (15% случаев). Архитектура фундаментально неправильная, или стоимость рефакторинга превышает 70% стоимости переписывания с нуля. Правильный шаг - сохранить то, что работает (UI, данные, бизнес-правила) и переимплементировать технический фундамент правильно.
Что спасение реально стоит
Аудит кодаы начинаются от €600 и поставляются за 3-5 дней. Включают аудит качества кода, сканирование секретов, проверку зависимостей, security review и честную рекомендацию о том, что делать дальше. Стабилизационные спринты - исправление критических security проблем, утекших ключей и show-stopper багов - обычно стоят €3 500-€5 000 за две недели. Полный рефакторинг или миграция на продакшен-стек обходится в €9 000-€30 000 за 4-8 недель в зависимости от объёма.
Самая дорогая часть спасения - не написание нового кода, а понимание того, что AI уже написал. Senior разработчик должен прочитать каждый файл, идентифицировать что работает, что нет и что безопасно рефакторить без слома. Поэтому фиксированный аудит почти всегда правильный первый шаг: он говорит, с чем вы реально имеете дело, прежде чем коммититься к бюджету.
Можно ли предотвратить долг с самого начала?
Да. Относитесь к AI как к джуниор-разработчику, чью работу нужно ревьюить. Включите strict TypeScript. Пишите тесты перед рефакторингом. Настройте CI/CD с lint, typecheck и test gates с первого дня. Никогда не коммитьте секреты - используйте правильный env management с самого начала. Используйте файлы .cursorrules и .clauderules, чтобы ограничить, что AI генерирует, чтобы он следовал конвенциям вашего проекта вместо изобретения новых.
Большинство спасательных работ, которые мы делаем, можно было бы избежать с этими guardrails с самого начала. Но если вы читаете это, потому что уже выпустили vibe-coded MVP и хотите знать, что делать дальше, ответ прост: закажите аудит. Пять дней, фиксированная цена, честный вердикт. Дальнейший путь становится конкретным.
Хотите знать, готово ли ваше vibe-coded приложение к продакшену? Пришлите репозиторий, и мы сделаем аудит за 5 рабочих дней. Детали на странице Спасение Vibe-кода, или сразу к аудиту безопасности, если security - немедленная проблема.