Vibe coding: AI si to zkontroluje sama… opravdu?
Nechat AI zkontrolovat vlastní kód je jako číst po sobě vlastní text: přečtete, co jste chtěli napsat, ne co tam doopravdy stojí. Dá se to obejít - existujícím příkazem /security-review hned teď, vlastním kontrolním seznamem, když to myslíte vážně.
Vibe coding znamená psát program bez toho, abyste programování uměli - řeknete AI, co chcete, a ona to napíše. Tento text navazuje na článek Vibe coding: zlatý grál pro programátory, tikající bomba pro amatéry, který rozebírá, kdy je to bezpečné a kdy ne. Tady je detailně rozebraná jedna past z něj.
„AI si to přece zkontroluje sama"
A ona to opravdu udělá. Vrátí krásný výstup a ujistí vás, že je vše v pořádku, jen pár drobností. Přesně v tu chvíli si většina lidí oddechne, že je hotovo.
Není.
Nechat AI zkontrolovat vlastní kód je jako číst po sobě vlastní text. Napíšete e-mail, přečtete si ho třikrát, odešlete - a kolega v něm za dvě vteřiny najde překlep, který jste minuli. Ne že by byl chytřejší. Vy čtete, co jste chtěli napsat; on čte, co tam doopravdy stojí.
Oko po vlastní chybě sklouzne, protože hlava už dávno ví, jak to „mělo" být.
AI dělá totéž. Kód vytvořila s nějakým záměrem - a když ho pak kontroluje, čte ho tím stejným záměrem znovu. Potvrdí si, co udělat chtěla, ne co se doopravdy stalo na serveru, v databázi nebo v hlavičkách (technických datech, které si server a prohlížeč tiše vyměňují spolu se stránkou). Navíc jí nikdo neřekl, co přesně hledat:
Rozdíl není v tom, jak chytrá AI je. Je v tom, jestli má proti čemu měřit.
Dobrá zpráva: je možné to vyřešit, a to na dvou úrovních.
- Systémové příkazy. Claude Code (program, kterým necháte AI psát, upravovat i kontrolovat kód v terminálu - textovém okně, kam se místo klikání píšou příkazy) má hotové kontroly, které stačí zavolat přímo ve stejném terminálu, kde s ním pracujete -
/security-reviewprověří vaše aktuální změny na bezpečnostní zranitelnosti./code-reviewprojde tytéž změny a hledá chyby v korektnosti a příležitosti k úklidu. Je to jedno slovo místo „je to ok?" - a hlavně strukturovaný průchod, ne pohled od oka. Příkazů je víc; pro bezpečnost je klíčový hlavně ten první. - Vlastní skill. Nespoléhejte na to, co si AI myslí obecně. Vezměte skutečný zdroj - knihu nebo seriózní web o bezpečnosti přesně toho, co stavíte (e-shop, formulář, rozhraní pro data) - a nechte z něj AI postavit skill: trvalý kontrolní seznam, který od té chvíle hlídá a kontroluje pokaždé. Kouzlo je v tom slově zdroj - AI nekontroluje podle citu, ale proti něčemu, co jste vybrali vy.
Ani tak to není neprůstřelné. I ten nejlepší příkaz je pořád jen druhá AI, ne záruka - penetrační test (najatý specialista, který se systém vědomě pokusí prolomit) nenahradí. A útočníci umí věci, na které zatím žádný seznam nemyslel. Příkazy i vlastní skill posunou bezpečnost z „nula" na „rozumné" - ne na „neprůstřelné".