اپهایی که هوش مصنوعی میسازه رو کجا دیپلوی کنیم؟
خلاصهٔ کاملتر
این مقاله که توی بلاگ Northflank منتشر شده، به این سوال میپردازه که اپهایی که با ابزارهای کدنویسی هوش مصنوعی ساخته میشن رو کجا و چطور باید به production برد. نویسنده میگه این اپها سریعتر از چیزی که بیشتر پلتفرمهای دیپلوی برای اون طراحی شدن دارن به تولید میرسن و زیرساخت زیرشون عقب مونده.
نکتهٔ اصلی مقاله اینه که کد تولیدشده توسط ابزارهایی مثل Claude Code، Lovable، Bolt.new، Cursor و Replit Agent بهصورت پیشفرض بیاعتماد (untrusted) حساب میشه. این کد پکیجها و رفتار زمان اجرایی تولید میکنه که شاید هیچ آدمی بازبینیاش نکرده باشه. اجرای همچین کدی توی یه container معمولی روی زیرساخت اشتراکی، با دسترسی مستقیم به دیتابیس production و بدون مرز ایزوله، یه ریسک جدیه. نویسنده میگه چون این ابزارها رو مهندس و غیرمهندس هر دو استفاده میکنن، بار امنیت بیشتر روی دوش پلتفرم دیپلوی میافته.
به گفتهٔ نویسنده گزینههای دیپلوی توی چهار دسته جا میگیرن. PaaSهای مصرفی مثل Vercel، Render و Railway راهاندازی سریعی دارن و کارهای پایه رو خوب انجام میدن، ولی از BYOC پشتیبانی نمیکنن و ایزولهسازی microVM برای اپ اصلی production بهصورت پیشفرض ندارن. گزینههای دیپلوی داخلی خود ابزارهای AI بیشتر برای نمونهسازی خوبن نه production. Kubernetes خام هم کنترل کامل میده ولی ایزولهسازی و CI/CD و محیط preview همه باید دستی مدیریت بشن.
نویسنده چند معیار کلیدی رو برای انتخاب پلتفرم مطرح میکنه. مهمترینش ایزولهسازی پیشفرض کد بیاعتماده: container معمولی kernel میزبان رو به اشتراک میذاره، در حالی که microVM به هر workload یه نمونهٔ kernel جدا میده. معیارهای دیگه شامل پشتیبانی از BYOC برای اجرای workload داخل VPC خودت، پوشش کل چرخهٔ دیپلوی با محیط preview برای هر PR، و کنترلهای امنیتی مثل مدیریت secret و RBAC و audit log بهصورت پیشفرض هست.
نویسنده اشاره میکنه که کد تولیدشده با AI معمولاً credential هاردکدشده داره و بهصورت پیشفرض دسترسی دیتابیس خیلی باز میذاره، برای همین مدیریت secret و دسترسی محدود باید پیشفرض پلتفرم باشه نه یه تنظیم اختیاری. در ادامه هم Northflank رو بهعنوان پلتفرمی معرفی میکنه که این مجموعه قابلیتها رو روی یه control plane واحد و با گزینهٔ managed cloud یا BYOC ارائه میده.
نکات کلیدی:
- کد تولیدشده با ابزارهای AI بهصورت پیشفرض بازبینینشده و بیاعتماده، پس زیرساخت دیپلوی بار امنیت رو میبره
- ایزولهسازی microVM به هر workload یه kernel جدا میده، برخلاف container معمولی که kernel میزبان رو اشتراکی استفاده میکنه
- PaaSهای مصرفی مثل Vercel و Render کارهای پایه رو خوب میکنن ولی BYOC و ایزولهٔ پیشفرض ندارن
- BYOC یعنی workload داخل cloud account و VPC خودت اجرا میشه که برای الزامات data residency مهمه
- محیط preview برای هر PR به تیمهایی که PRهای کوچیک و سریع میسازن کمک میکنه روی زیرساخت شبیه production تست کنن




