Vibe coding je spôsob, ako opísať aplikáciu bežným jazykom a nechať nástroj s umelou inteligenciou, aby ju vytvoril. Za jedno popoludnie máte funkčný rezervačný systém. Za víkend interný nástroj, na ktorý by ste predtým čakali mesiac a zaplatili státisíce.
To nie je trik ani bublina. Je to reálna zmena v tom, kto môže vytvárať softvér. Zároveň s ňou prichádza nový druh rizika, o ktorom sa hovorí podstatne menej. Tento text vysvetľuje, odkiaľ sa berie.
Fungujúce a bezpečné nie je to isté
Keď si aplikáciu vyskúšate, prejdete jednou cestou. Prihlásite sa svojím účtom, správne vyplníte formulár, kliknete na tlačidlá v poradí, v akom dávajú zmysel. Aplikácia zareaguje tak, ako ste čakali. Máte hotovo.
Problém je, že reálna prevádzka túto jednu cestu nekopíruje. Používateľ vyplní iné údaje. Klikne dvakrát. Otvorí si stránku, na ktorú nemal dostať odkaz. Nahrá súbor, ktorý nemá byť nahraný. Napíše do poľa s poznámkou niečo, čo vyzerá ako pokyn pre systém. Niekto zvonka skúsi, čo sa stane, keď v adrese zmení číslo.
Bezpečnosť aplikácie sa odohráva presne v týchto situáciách. Nie na tej jednej ceste, ktorú ste skúšali.
Prečo to nástroje s AI nepokryjú samy
Nástroj s AI rieši úlohu, ktorú ste mu zadali. Zadanie typu „urob mi rezervačný systém, v ktorom si zákazník vyberie termín a zaplatí“ je samo osebe kompletné. Z hľadiska prevádzky v ňom však chýbajú desiatky vecí, ktoré nikomu nenapadne povedať nahlas, pretože ich považujeme za samozrejmé.
Že zákazník nesmie vidieť rezerváciu niekoho iného. Že cena sa má počítať na serveri, nie v prehliadači, kde ju možno prepísať. Že nahraný súbor sa má skontrolovať. Že sa má zaznamenať, kto čo zmenil. Že platba sa má overiť v platobnej bráne, nie iba podľa toho, čo si aplikácia myslí.
Skúsený vývojár tieto veci doplní bez pýtania, pretože ich má zažité z desiatok projektov. Nástroj s AI ich doplní iba vtedy, keď si ich vyžiadate konkrétne. A vy si ich nevyžiadate, keď neviete, že existujú.
Efekt nabaľovania
Druhým zdrojom problému je spôsob, akým aplikácia vzniká. Nie naraz, ale v sérii pokynov. Pridaj platbu. Pridaj administráciu. Pridaj e-maily. Pridaj export.
Každý ďalší pokyn pracuje s tým, čo už existuje, a pridáva vrstvu. Nikto sa počas práce nezastaví a neopýta sa, či štruktúra, ktorá vznikla po dvadsiatej iterácii, ešte drží pohromade. Vznikajú duplicity, zabudnuté verzie, tabuľky, do ktorých sa zapisuje, ale z ktorých nikto nečíta. A najmä: kontroly, ktoré platili na začiatku, prestanú platiť pre nové časti, pretože sa na ne nikto znova neopýtal.
Aplikácia pritom celý čas funguje. Nabaľovanie nevidieť na povrchu, je viditeľné iba vnútri.
Chýbajúci druhý pár očí
Vo firme, ktorá vyvíja softvér, prechádza kód kontrolou niekoho iného než autora. Nie preto, že by autorovi nedôverovali, ale preto, že autor zo svojej podstaty nevidí vlastné slepé miesta. Tento krok sa nazýva code review a v bežnom vývoji je štandardom.
Pri aplikácii vytvorenej pomocou AI ho v drvivej väčšine prípadov nikto neurobí. Nie je kto. Autor je často jediný človek vo firme, ktorý aplikácii rozumie, a nástroj s AI sám seba neskontroluje, pretože do kontroly vstupuje s rovnakými predpokladmi, s akými písal kód.
Tu vzniká to, čomu sa hovorí bezpečnostný dlh. Nie jedna veľká chyba, ale rad drobných rozhodnutí, ktoré sa nikdy nedostali pod kontrolu. Splatiť ho možno kedykoľvek. Je to však tým drahšie, čím dlhšie sa čaká, pretože aplikácia medzitým rastie a nadviaže sa na ňu prevádzka.
Kedy dlh prestane byť teoretický
Bezpečnostný dlh nikoho nebolí, kým aplikáciu používate vy a traja kolegovia. Začne bolieť v jednom z týchto okamihov:
- Aplikáciu začne používať niekto mimo firmy. Zákazník, klient, partner.
- Do aplikácie vstúpia peniaze. Platby, faktúry, objednávky.
- Do aplikácie vstúpia osobné údaje iných ľudí než vašich zamestnancov.
- Aplikácia prestane byť pokusom a stane sa súčasťou prevádzky, bez ktorej sa firma nezaobíde.
- Autor aplikácie odíde alebo zmení rolu.
Keď platí ktorákoľvek z týchto piatich viet, dlh sa stal reálnym rizikom. Nie preto, že by aplikácia bola zlá, ale preto, že sa zmenili následky chyby.
Čo z toho vyplýva
Vibe coding nie je problém. Je to legitímny spôsob, ako dostať nápad do funkčnej podoby rýchlo a lacno. Problém nastane vo chvíli, keď sa s aplikáciou zaobchádza, akoby prešla rovnakou kontrolou ako softvér vyvíjaný tímom, ktorý má takúto kontrolu vo svojom procese.
Rozdiel medzi týmito dvoma stavmi je jeden krok navyše: nechať aplikáciu prejsť niekým, kto ju nevytváral. Tento krok je rádovo lacnejší než čokoľvek, čo nasleduje po incidente.
VibeAudit je kontrola aplikácií vytvorených pomocou nástrojov s AI. Prechádzame viac než 50 kontrolných bodov od oprávnení cez spracovanie dát až po udržateľnosť kódu. Pozrite sa, ako to prebieha
