Blog o AI

Vibe coding: AI si to zkontroluje sama… opravdu?

Nechat AI zkontrolovat vlastní kód je jako číst po sobě vlastní text: přečtete, co jste chtěli napsat, ne co tam doopravdy stojí. Dá se to obejít - existujícím příkazem /security-review hned teď, vlastním kontrolním seznamem, když to myslíte vážně.

20. 7. 2026Vibe codingAI bezpečnostAI pro neprogramátoryClaude Code

Vibe coding znamená psát program bez toho, abyste programování uměli - řeknete AI, co chcete, a ona to napíše. Tento text navazuje na článek Vibe coding: zlatý grál pro programátory, tikající bomba pro amatéry, který rozebírá, kdy je to bezpečné a kdy ne. Tady je detailně rozebraná jedna past z něj.

„AI si to přece zkontroluje sama"

A ona to opravdu udělá. Vrátí krásný výstup a ujistí vás, že je vše v pořádku, jen pár drobností. Přesně v tu chvíli si většina lidí oddechne, že je hotovo.

Není.

Nechat AI zkontrolovat vlastní kód je jako číst po sobě vlastní text. Napíšete e-mail, přečtete si ho třikrát, odešlete - a kolega v něm za dvě vteřiny najde překlep, který jste minuli. Ne že by byl chytřejší. Vy čtete, co jste chtěli napsat; on čte, co tam doopravdy stojí.

Oko po vlastní chybě sklouzne, protože hlava už dávno ví, jak to „mělo" být.

AI dělá totéž. Kód vytvořila s nějakým záměrem - a když ho pak kontroluje, čte ho tím stejným záměrem znovu. Potvrdí si, co udělat chtěla, ne co se doopravdy stalo na serveru, v databázi nebo v hlavičkách (technických datech, které si server a prohlížeč tiše vyměňují spolu se stránkou). Navíc jí nikdo neřekl, co přesně hledat:

Mlhavé zadání
„Zkontroluj to."
→ „Kód vypadá v pořádku." Projde zběžně a najde, co ji zrovna napadne.
Konkrétní zadání
„Projdi přihlašování, oprávnění, ošetření vstupů, brzdu na počet pokusů, logování a zálohu - bod po bodu."
→ Řádek po řádku, co prošlo a co ne. Včetně toho, co byste sami nezkontrolovali.

Rozdíl není v tom, jak chytrá AI je. Je v tom, jestli má proti čemu měřit.

Dobrá zpráva: je možné to vyřešit, a to na dvou úrovních.

  1. Systémové příkazy. Claude Code (program, kterým necháte AI psát, upravovat i kontrolovat kód v terminálu - textovém okně, kam se místo klikání píšou příkazy) má hotové kontroly, které stačí zavolat přímo ve stejném terminálu, kde s ním pracujete - /security-review prověří vaše aktuální změny na bezpečnostní zranitelnosti. /code-review projde tytéž změny a hledá chyby v korektnosti a příležitosti k úklidu. Je to jedno slovo místo „je to ok?" - a hlavně strukturovaný průchod, ne pohled od oka. Příkazů je víc; pro bezpečnost je klíčový hlavně ten první.
  2. Vlastní skill. Nespoléhejte na to, co si AI myslí obecně. Vezměte skutečný zdroj - knihu nebo seriózní web o bezpečnosti přesně toho, co stavíte (e-shop, formulář, rozhraní pro data) - a nechte z něj AI postavit skill: trvalý kontrolní seznam, který od té chvíle hlídá a kontroluje pokaždé. Kouzlo je v tom slově zdroj - AI nekontroluje podle citu, ale proti něčemu, co jste vybrali vy.
Pozor

Ani tak to není neprůstřelné. I ten nejlepší příkaz je pořád jen druhá AI, ne záruka - penetrační test (najatý specialista, který se systém vědomě pokusí prolomit) nenahradí. A útočníci umí věci, na které zatím žádný seznam nemyslel. Příkazy i vlastní skill posunou bezpečnost z „nula" na „rozumné" - ne na „neprůstřelné".

Kam dál

Chcete umět postavit vlastní kontrolní seznam?

Online kurz vás provede tím, kdy stačí existující příkaz jako /security-review a kdy se vyplatí postavit vlastní skill z ověřeného zdroje - a kde končí, co AI zkontroluje sama, a začíná práce pro člověka.

Podívat se na kurz
Pavel Filip Ph.D. v užití AI pro optimalizační procesy · 20+ let ve vrcholovém vedení firem O autorovi