6 פרומפטים בפנים📅 23 ביוני 2026 · סשן שלישי בערב👤 אלכסנדר קאפיט

העשרה אחוז האחרונים: מה מפריד בין דמו מרשים למוצר שאפשר לישון בשקט לצידו

מתוך "מוויב לפרודקשן" עם אלכסנדר קאפיט · אוטוטיוזדיי · 23.06.2026
🔒 המלאה למנויים

💜 רוצים לשתף? שתפו

ההודעה נשלחת מוכנה, עם תמונה וקישור לסשן.

לאינסטגרם / סטורי - העתיקו ושתפו

בניתם משהו מגניב ב-Vibe Coding, הפרוטוטייפ נראה חבל על הזמן, ואז מגיע הרגע שבו צריך לפגוש לקוחות אמיתיים - וכל השאלות הקשות צצות בבת אחת. אלכסנדר קאפיט, מהנדס תוכנה כמעט שני עשורים, בא לפגוש איתנו את העשרה אחוז האחרונים של הפרויקט: אבטחה, ארכיטקטורה, Git ו-Deploy. הסשן הזה מראה בדיוק איפה הקוד שלכם חשוף, מתי אפשר לתקן לבד, ומתי צריך להביא עין נוספת. וגם - למה מוצר שנבנה בלי השגחה טכנית הוא דמו מצוין, אבל עדיין לא מוצר שמוכן לפרודקשן.

מירי
🕰️ הערת הכתבת

הערת הכתבת: הסשן הזה מזכיר כלים ומודלים ספציפיים - סופר בייס, ורסל, פלאגין אבטחה של קודקס, מודל אבטחה חדש שיצא ממש לפני ההקלטה. כל אלה עדיין כאן ועובדים, ותחום ה-AI זז מהר, אז ייתכן שהיום יש עוד אפשרויות. המיומנות הנצחית שאלכסנדר מלמד היא אחרת: קודם לאפיין מה המוצר צריך להיות ואיפה הוא חשוף, ורק אז לבחור את הכלי לפי התוצאה - לא להתחיל מהכלי.

🎁פרומפט פתוח, בחינם - אפיון מוכנות לפרודקשן - העיקרון לפני הכלי:
prompt-00 · בונוס נצחי🔓 פתוח לך

בקבוצת הדיונים של אוטוטיוזדיי הדיון הכי חוזר הוא לא איך מתחילים פרויקט - אלא איך מסיימים אותו. יש רעיון שיכול לעוף, יש פרוטוטייפ שנראה מטורף, ואז נתקעים על העשרה אחוז שקשורים לאבטחה, לדאטה בייסים ולניואנסים שאף אחד לא מכיר. אלכסנדר קאפיט, שנתנאל בקשר איתו כמעט יומיומי, הוא מומחה בדיוק לדבר הזה - עלה מארגנטינה ב-2013, עבר בחברות גדולות, סטארטאפים ופיתוח פלטפורמות מ-0 עד לפרודקשן. הוא בא לשים דגש על מה צריך לשים לב, וגם מתי לדעת שזה נשגב מבינתנו וצריך עין חיצונית.

מירי
הרגע שבו אלכסנדר סיפר שהוא בעצמו בנה מוצר עם קלוד קוד, ורק פלאגין אבטחה חדש חשף שיוזר רגיל היה יכול לתת לעצמו הרשאות אדמין לכל הדאטה בייס - זה הצמרר. אם למהנדס עם שני עשורי ניסיון זה קורה, כדאי שכולנו נבדוק. בואו.

המסע: 6 תחנות

כל תחנה = מה קרה בסשן + הפרומפט שאורז את זה בשבילכם

1🎓 למידה

ללמוד את כל מה שצריך לפני Production

אלכסנדר פתח בתמונה שכולנו מכירים: יש רעיון, כותבים מה רוצים, ומקבלים תוצר. עם כלים כמו לאבל ובייס 44 אפשר אפילו לחבר דומיין ולצאת לדרך תוך דקות. אבל הוא שם את האצבע על העיקרון שמחזיק את כל הסשן - אי אפשר לדעת את מה שלא יודעים. תפקיד ה-AI הוא לרצות אותנו, לתת את התוצאה הכי מרשימה, ולא בהכרח את הדרך הבטוחה ביותר. הוא הבחין הבחנה חשובה: אם אתם בעל עסק שבונה כלי לשימוש פנימי בלבד, בלי גישה מבחוץ - קחו בייס 44 או קלוד קוד ותבנו בכיף. הסיפור מסתבך רק כשמפתחים מוצר שנותן גישה לאנשים, שומר מידע ומאפשר סליקה. שם, מוצר שנבנה בלי השגחה טכנית הוא דמו או פיילוט מצוין - אבל עדיין לא מוצר לפרודקשן.

השתמשו בפרומפט הבא בשביל מלמד אותך לעומק את כל המושגים והשלבים של מעבר ממוצר Vibe Coding ל-Production — ארכיטקטורה, אבטחה, Git ו-Deploy.:
prompt-01 · למידה🔒 למנויים

ההמשך המלא של הפרומפט שמור לחברי אוטוטיוזדיי פלוס יחד עם ההקלטה והתמלול המלאים של הסשן
שורות ההמשך כוללות את כל ההנחיות המדויקות והדוגמאות שהוצגו בשידור החי מול הקהילה
2🩺 אבחון

אבחון: האם המוצר שלי מוכן ל-Production?

כאן אלכסנדר הראה למה כדאי לאבחן את המצב לפני שעולים. הוא פירק את התמונה הגדולה: פרונט-אנד (הממשק שהמשתמש חווה), באק-אנד (השכבה המאובטחת), דאטה בייס ואחסון. הבעיה הנפוצה - כלי ה-Vibe Coding בונים by default פרונט-אנד שמתחבר ישירות לדאטה בייס, בדרך כלל סופר בייס. וזה בדיוק המקום שבו אנשים לא טכניים לא יודעים לבקש רמת אבטחה מספקת. הוא הסביר את ה-RLS, אבטחה ברמת השורות, שאמורה לוודא שכל יוזר רואה רק את המידע שלו. כשההגדרה לא מדויקת, יוזר חינמי יכול לבקש מקלוד קוד להתחבר ולמשוך מידע של יוזרים אחרים - ובהרבה מקרים זה עובד. האבחון הוא שקובע: איפה אתם חשופים, ומתי צריך עין נוספת.

השתמשו בפרומפט הבא בשביל מנתח את המצב של המוצר שלך, מזהה איפה אתה חשוף ומחליט עבורך מה צריך לתקן לבד, ומתי כדאי להביא מומחה.:
prompt-02 · אבחון🔒 למנויים

ההמשך המלא של הפרומפט שמור לחברי אוטוטיוזדיי פלוס יחד עם ההקלטה והתמלול המלאים של הסשן
שורות ההמשך כוללות את כל ההנחיות המדויקות והדוגמאות שהוצגו בשידור החי מול הקהילה
3🛠️ כלי

בדיקת אבטחה מקיפה לקוד שלי

הרגע הכי מצמרר בסשן. אלכסנדר סיפר שממש עשרה-אחד עשר יום לפני כן יצא מודל אבטחה חדש של OpenAI, GPT-5.5 Security, שכל האימון שלו מיועד לבדיקת אבטחה ותיקון באגים. הוא הריץ פלאגין אבטחה של קודקס על מוצרים שהוא בעצמו בנה, וגילה משהו שקלוד לא תפס לפני כן: פרצה חמורה ב-RLS של סופר בייס שאפשרה ליוזר רגיל לתת לעצמו גישת אדמין לדאטה בייס של כל המערכת. הוא הראה בשיתוף מסך איך זה עובד - נכנסים לפלאגינס בקודקס, מחפשים סקיוריטי, מריצים סריקה על הקוד בייס, ומקבלים דוח שממיין לפי חומרה: קריטי, בינוני, קל. משם מבקשים לכתוב את הפאצ'ים ולהפוך אותם ל-pull request. העיקרון: בדיקת אבטחה מקיפה לפני שעולים, לא אחרי.

השתמשו בפרומפט הבא בשביל מריץ סריקת אבטחה מלאה על המוצר שלך, מזהה פרצות ומציע תיקונים מוכנים — מתאים במיוחד לפני העלייה ל-Production.:
prompt-03 · כלי🔒 למנויים

ההמשך המלא של הפרומפט שמור לחברי אוטוטיוזדיי פלוס יחד עם ההקלטה והתמלול המלאים של הסשן
שורות ההמשך כוללות את כל ההנחיות המדויקות והדוגמאות שהוצגו בשידור החי מול הקהילה
4⚙️ יישום

בניית תהליך Git ו-Deploy בטוח

אלכסנדר קרא לזה הוראות שנכתבו בדם. הוא הסביר את המתודולוגיה של Git שמאפשרת לחזור אחורה בקליק אחד. במקום לעשות פוש ישירות לבראנץ' המרכזי - שזה הולך לפרודקשן בבת אחת ויכול לשבור את האתר - עובדים בבראנצ'ים נפרדים לכל פיצ'ר. כשמסיימים, מבקשים מקלוד ליצור Pull Request, ולפני המרש לבראנץ' הראשי ורסל מרים סביבת פריוויו שנראית בדיוק כמו פרודקשן. אם משהו נשבר, יש כפתור ריברט שיוצר PR חדש שמבטל את הקודם - חזרה מיידית. נתנאל התלונן שזה מוציא את הווייב מהעניין, ואלכסנדר החזיר את הפואנטה: תחשוב שאתה משנה משהו באתר, מאה אנשים רוצים להירשם, ויש תקלה. בלי היכולת לעשות ריברט מהיר זה אסון.

השתמשו בפרומפט הבא בשביל מקים לך שיטת עבודה בטוחה עם Branches, Pull Requests ו-Revert בקליק — כך שתוכל לעלות לפרודקשן בלי פחד ולחזור אחורה במהירות אם משהו נשבר.:
prompt-04 · יישום🔒 למנויים

ההמשך המלא של הפרומפט שמור לחברי אוטוטיוזדיי פלוס יחד עם ההקלטה והתמלול המלאים של הסשן
שורות ההמשך כוללות את כל ההנחיות המדויקות והדוגמאות שהוצגו בשידור החי מול הקהילה
5⚙️ יישום

ניהול נכון של API Keys ו-Secrets

הפרק הזה נגע בכולנו כי כולם הכירו את הכאב. אלכסנדר הסביר שכל ה-API Keys והסודות חייבים להיות מאוחסנים במקום בטוח. בורסל הדרך הנכונה היא Environment Variables במצב Sensitive - מוצפן כך שלא רואים אותו בשום מקום. הוא ציין שכשהייתה פריצה מסוימת, כל מי ששם את המשתנים כ-Sensitive לא היה בסכנה בכלל. נתנאל סיפר את הרגע המתסכל - קלוד ביקש למחוק API Key ל-Cloudflare שנשלח בשיחה, ולמחרת היה צריך לייצר אותו שוב, ובזבז חצי שעה מהחיים. אלכסנדר הוסיף עוד עיקרון: לא זורקים מפתחות בצ'אט של קלוד כי זה עובר דרך האינטרנט, ובוויי-פיי לא מאובטח יש בוטים שמחפשים אותם. הוא סיפר על אנשים שגילו שגנבו להם מאות אלפי דולרים מ-OpenAI. הפתרון - רוטציה תקופתית של המפתחות.

השתמשו בפרומפט הבא בשביל מסדר לך את כל הניהול של מפתחות ה-API בצורה מאובטחת — Sensitive Environment Variables, רוטציה תקופתית ומניעת דליפות.:
prompt-05 · יישום🔒 למנויים

ההמשך המלא של הפרומפט שמור לחברי אוטוטיוזדיי פלוס יחד עם ההקלטה והתמלול המלאים של הסשן
שורות ההמשך כוללות את כל ההנחיות המדויקות והדוגמאות שהוצגו בשידור החי מול הקהילה
6⚙️ יישום

בניית ארכיטקטורה נכונה מהאפיון

לקראת הסוף אלכסנדר חזר לעיקרון שהוא הכי אוהב: הרבה מתחילים פרויקט ב-Vibe Coding פשוט זורמים, כי זה וייב. אבל הדרך הנכונה היא להתחיל מהאפיון - לחשוב מה יהיה בכל הפלואו, ברמה הפונקציונלית והטכנית, ולבחור את הסטאק. הוא הסביר את העיקרון שכל קומפוננטה לא תהיה תלויה יותר מדי בשנייה, כדי שאפשר יהיה להחליף דאטה בייס בלי לבנות הכל מחדש. הוא נתן דוגמה מהחיים - פלטפורמה ליצירת סרטונים מתמונות לעולם הנדל"ן, שבה יצירת סרטון לוקחת המון זמן, אז צריך באק-אנד נפרד שמטפל בפניות ומחזיר פידבק בלי לתקוע את הממשק. בלי לתכנן את זה מראש, נוצר צוואר בקבוק ברגע שיותר מעשרה אנשים משתמשים במקביל. אבל הוא הוסיף ניואנס חשוב: אם עדיין אין יוזרים משלמים, קודם עושים ולידציה למוצר, ורק אז משקיעים בארכיטקטורה.

השתמשו בפרומפט הבא בשביל מתכנן איתך את המוצר נכון מההתחלה — אפיון, הפרדת שכבות, בחירת סטאק והגדרת Backend — לפני שכותבים שורת קוד.:
prompt-06 · יישום🔒 למנויים

ההמשך המלא של הפרומפט שמור לחברי אוטוטיוזדיי פלוס יחד עם ההקלטה והתמלול המלאים של הסשן
שורות ההמשך כוללות את כל ההנחיות המדויקות והדוגמאות שהוצגו בשידור החי מול הקהילה

🎯 מה עושים עם זה עכשיו?

אל תסגרו את הטאב עם "מעניין". ככה זה הופך לתוצאה:
1
בחרו תחנה אחת ותריצו אותה היוםלא את הכל - אחת. עשר דקות של יישום שוות יותר מסימנייה.
2
קחו את הפרומפט המלא והתאימו לעסק שלכםהפרומפטים כתובים מוכנים להדבקה - ה-AI שלכם עושה את השאר.
3
ספרו בדיון מה יצא לכםהתוצאות של הקהילה הן חלק מהסשן. גם השאלות.

קראת איך זה נעשה. עכשיו קחו את הכלים ותעשו את זה בעצמכם - כל הפרומפטים של הסשן, מוכנים להריץ על העסק שלכם. פלוס ההקלטה המלאה והתמלול.

הצטרפו לאוטוטיוזדיי+· 49 ש״ח בחודשעוד לא בשלים? בואו ללייב הבא בחינם ←

רוצים לעבוד על התמלול הנקי?

העתיקו אותו ותעבדו איתו איך שנוח לכם.

🔒 התמלול המלא שמור לחברי אוטוטיוזדיי+. עם המנוי אתם מעתיקים אותו בקליק ועובדים איתו איך שנוח לכם.

לפתוח את התמלול · 49 ש״ח בחודש

שאלות ששאלתם (וה-AI ישאל גם)

מתי אני באמת צריך לדאוג לאבטחה, ומתי לא?

אם אתם בונים כלי לשימוש פנימי בעסק, בלי גישה מבחוץ - אין הרבה מה לדאוג, פותחים בייס 44 או קלוד קוד ומשתמשים. הדאגה מתחילה כשמפתחים מוצר שנותן גישה לאנשים, שומר מידע רגיש ומאפשר סליקה. שם נכנסות שכבות האבטחה, ה-RLS ובדיקות הסקיוריטי.

מה זה RLS ולמה זה כל כך קריטי?

RLS הוא אבטחה ברמת השורות בדאטה בייס - הוא מוודא שכל יוזר רואה רק את המידע ששייך אליו. אם ההגדרה לא מדויקת, יוזר יכול למשוך מידע של יוזרים אחרים, ולפעמים אפילו לתת לעצמו גישת אדמין. זו פרצה חמורה שקורית הרבה במוצרי Vibe Coding שמחברים פרונט-אנד ישירות לדאטה בייס.

למה לא לעשות פוש ישירות לבראנץ' המרכזי אם זה יותר מהיר?

כי פוש ישיר לבראנץ' הראשי הולך לפרודקשן בבת אחת. אם העליתם משהו לא בשל, זה ישבור את האתר מול המשתמשים החיים. עבודה עם בראנצ'ים ו-Pull Requests מאפשרת לבדוק בסביבת פריוויו לפני, ולעשות ריברט בקליק אחד אם משהו נשבר.

איך שומרים על API Keys בצורה בטוחה?

בורסל שומרים אותם כ-Environment Variables במצב Sensitive - מוצפן כך שלא רואים אותו. לא זורקים מפתחות בצ'אט של קלוד כי זה עובר דרך האינטרנט וחשוף בוויי-פיי לא מאובטח. ומומלץ לעשות רוטציה תקופתית - פעם בחודש או בחצי שנה, לפי הפוליסי שלכם.

האם חייבים ארכיטקטורה מסודרת כבר בהתחלה?

לא בהכרח. אם עדיין אין יוזרים משלמים ואתם רק בודקים אם יש פרודקט מרקט פיט, אפשר לעבוד מהר עם מה שיש כדי לעשות ולידציה. אבל ברגע שיש גישה ליוזרים או שאתם מתכננים לחשוף את המוצר לרבים, כדאי לחשוב על אפיון, הפרדת שכבות ולפעמים להביא עין נוספת.

💬 הדיון על הסשן

שאלות, תובנות, מה יישמנו - השרשור של הקהילה.

עוד אין תגובות - תהיו הראשונים לפתוח את הדיון 👇