Keď prejdete dosť aplikácií postavených cez Lovable, Cursor, Bolt alebo Replit, nálezy vás prestanú prekvapovať. Neopakujú sa preto, že by ľudia robili niečo hlúpo. Opakujú sa preto, že AI nástroje majú svoje typické slepé miesta a tie sú u všetkých používateľov rovnaké. Tu sú štyri, ktoré vidíme najčastejšie.
1. Aplikácia verí tomu, čo jej používateľ pošle
Najčastejší vzorec vôbec. Aplikácia prijíma dáta z formulára, z nahraného dokumentu alebo z odkazu a predpokladá, že sú v poriadku. Že suma na faktúre je naozaj tá suma. Že číslo účtu je naozaj číslo dodávateľa. Že nahraný súbor je naozaj len faktúra.
V praxi to znamená, že keď niekto pošle upravený dokument alebo do textového poľa vloží pokyn navyše, aplikácia ho poslušne spracuje. Pri aplikáciách, ktoré spracovávajú faktúry alebo objednávky cez AI, je to najrýchlejšia cesta k strate peňazí, pretože chyba nikdy nevyzerá ako chyba. Vyzerá ako normálna transakcia.
2. Prihlásenie funguje, oprávnenia nie
AI nástroje vedia spoľahlivo vygenerovať prihlasovaciu obrazovku. Používateľ zadá heslo, dostane sa dovnútra, všetko vyzerá správne. Podstatne horšie zvládajú druhú vrstvu: čo presne smie ten konkrétny prihlásený človek vidieť a meniť.
Typický prejav vyzerá takto. Zákazník si otvorí svoju objednávku a v adrese stránky vidí číslo. Zmení číslo na iné a uvidí cudziu objednávku. S menom, adresou, telefónom, históriou.
Toto nie je hypotetická situácia, je to jeden z najbežnejších nálezov. Aplikácia overila, že ste prihlásení. Neoverila, že sa pozeráte na svoje dáta.
3. Osobné údaje sa zbierajú, ale nikto nevie, kde končia
Aplikácia postavená cez AI má tendenciu ukladať všetko. Celé odpovede z formulárov, kompletné logy, obsah nahraných súborov, históriu komunikácie. Nie preto, že by to niekto chcel, ale preto, že to je východiskové správanie a nikto ho neobmedzil.
Výsledok: firma prevádzkuje systém, v ktorom sú osobné údaje zákazníkov, a nedokáže odpovedať na základné otázky. Aké údaje tam sú. Kde presne ležia. Ako dlho sa držia. Kto k nim má prístup. Či sú v Európe. Ako sa zmažú, keď o to zákazník požiada.
Dovtedy, kým sa niekto nespýta, to nie je vidieť. Spýtať sa môže zákazník, klient s vlastným compliance procesom, audítor alebo úrad.
4. Aplikáciu vie posunúť ďalej len ten, kto ju postavil
Posledný vzorec nie je bezpečnostný, ale z hľadiska prevádzky býva najdrahší. Aplikácia vznikla v konverzácii s AI nástrojom. Rozhodnutia, prečo je niečo urobené tak a nie inak, existujú len v hlave autora a v histórii chatu. Nie je dokumentácia, nie je popis dátovej štruktúry, prístupy k účtom sú vedené na osobný e-mail.
Kým je autor vo firme a má chuť, funguje to. Vo chvíli, keď odíde, zmení rolu alebo jednoducho nemá čas, sa z aplikácie stane čierna skrinka. Každá ďalšia zmena je potom drahšia, než by mala byť, a niekedy je lacnejšie celú vec postaviť odznova.
Prečo sa to deje
Spoločný menovateľ všetkých štyroch bodov je jednoduchý. AI nástroje sú optimalizované na to, aby aplikácia fungovala. Nie na to, aby vydržala záťaž, odolala zneužitiu a dala sa odovzdať ďalej. Vygenerovaný kód prejde tou cestou, ktorou pri skúšaní prejdete aj vy: prihlásite sa, kliknete, ono to funguje.
Chyby z tohto článku ležia mimo tejto cesty. Objavia sa, až keď sa aplikácia správa inak, než ste čakali. Niekto skúsi niečo, čo vám nenapadlo, alebo systém dostane dáta, s ktorými ste nepočítali.
„Fungujúca aplikácia a bezpečná aplikácia sú dve rôzne veci a rozdiel medzi nimi nie je zvonku vidieť.“
Čo s tým môžete urobiť sami
Skôr než sa pustíte do akéhokoľvek auditu, prejdite si tri veci. Nezaberú viac než hodinu.
- Skúste si zmeniť číslo v adrese. Prihláste sa ako bežný používateľ, otvorte si detail objednávky alebo profilu a v adrese stránky prepíšte číslo na iné. Ak sa niečo cudzie zobrazí, máte problém z bodu 2.
- Vypíšte si, aké osobné údaje aplikácia zbiera. Meno, e-mail, telefón, adresa, doklady, platobné údaje, čokoľvek ďalšie. Ak ten zoznam nedokážete napísať z hlavy do desiatich minút, máte problém z bodu 3.
- Zistite, na koho sú vedené účty. Hosting, databáza, doména, platobná brána, AI nástroj, v ktorom aplikácia vznikla. Ak je ktorýkoľvek z nich na osobný e-mail zamestnanca, máte problém z bodu 4.
Toto nie je audit, je to prvá rýchla kontrola. Ukáže vám, či je namieste sa tým zaoberať viac.
Kontrolu aplikácie v produkcii alebo pred spustením robíme v rámci VibeAuditu. Prejdeme ju bod po bode a dáme vám konkrétny zoznam, čo opraviť.
