Přeskočit na obsah
Programujete s AI. Kdo to po ní přečetl?

Prověrka aplikace před spuštěním

Aplikace je hotová, funguje a má jít na uživatele. Otázka není, jestli se AI povedl kód — otázka je, co se stane, až ho někdo zkusí zneužít. Projdeme ji a dostanete písemný protokol s verdiktem, který můžete ukázat objednateli i regulátorovi.

Prověrka aplikace před spuštěním: revize zdrojového kódu psaného s AI na vlastním hardwaru v ČR
18
let na trhu
4 h
reakce u paušálních klientů
NIS2
kyberbezpečnost a zálohy
Brno
vlastní infrastruktura
  • Reakce do 4 hodin
    SLA pro paušální klienty
  • NIS2 compliance
    Kyberbezpečnost a zálohy
  • Outsourcing IT
    Paušální správa i projekty
  • Brno + okolí 50 km
    Osobně i remote
  • 18 let v oboru
    Od roku 2008

Kdy to má smysl řešit

  • Aplikace jde poprvé na veřejnost nebo do rukou objednateli.
  • Většinu kódu napsal AI nástroj (Cursor, Claude Code, Copilot, Lovable, v0) a nikdo ho řádek po řádku nečetl.
  • Aplikace pracuje s osobními údaji, platbami nebo firemními daty.
  • Objednatel po vás chce doložit, že je aplikace prověřená — a vy nemáte čím.
  • Software dodáváte dál a od 11. 9. 2026 se vás týkají ohlašovací povinnosti podle CRA.

Proč zrovna u kódu psaného s AI

AI píše kód, který se tváří hotově. Kompiluje se, testy prochází, demo funguje. Chyby, které dělá, ale nejsou syntaktické — jsou to chybějící kontroly oprávnění, otevřené endpointy a klíče zapsané do repozitáře. Přesně ty věci, na které se při čtení „vypadá to dobře” nepřijde.

Čísla, která to potvrzují, jsou z nezávislých měření:

  • 45 % úloh s AI vygenerovaným kódem obsahovalo bezpečnostní zranitelnost — Veracode, 2025
  • Repozitáře psané s asistencí AI vykazují až desetkrát více nálezůApiiro, 2025
  • Podíl AI na novém kódu roste napříč velkými firmami — Google i Microsoft veřejně uvádějí, že jde o čtvrtinu až třetinu, u části startupů je to většina

Nejde o to, že by AI programovala špatně. Jde o to, že píše hodně a rychle, a poměr „co se napsalo” ku „co někdo přečetl” se posunul jinam, než na jaký jsme zvyklí.

Co konkrétně kontrolujeme

OblastCo hledáme
Přihlašovací údajeklíče, hesla a tokeny v repozitáři nebo v historii commitů
Oprávněníkdo se dostane k cizím datům; chybějící kontroly na úrovni řádků a rolí
Rozhraníendpointy dostupné bez přihlášení, administrace bez ochrany
VstupySQL injection, XSS, nahrávání souborů bez kontroly
Závislostiknihovny se známými zranitelnostmi, opuštěné balíčky
Nastavení provozuzapnutý debug, chybové hlášky s vnitřnostmi aplikace, CORS
Dataco se loguje, kde končí osobní údaje, jak se zálohuje

Strojový sken je jen první krok. Nálezy pak ručně ověřujeme — nástroj hlásí desítky věcí, z nichž většina v konkrétní aplikaci nevadí, a naopak přehlédne to, co je vidět až v souvislostech.

Co dostanete

  • Písemný protokol s nálezy seřazenými podle závažnosti a s konkrétním souborem a řádkem.
  • Verdikt, jestli aplikaci pustit, pustit s výhradami, nebo ne.
  • Návrh oprav — co opravit hned, co může počkat, co je jen kosmetika.
  • Přílohu ke compliance — které části protokolu použít do dokumentace podle CRA a NIS2.
  • Půlhodinový hovor nad výsledkem, ať víte, co která věta znamená.

Protokol je podepsaný firmou s IČO a historií od roku 2014. To je rozdíl proti výstupu z nástroje: za nálezy někdo ručí.

Kód zůstává v Česku

Repozitář zpracováváme lokálně na vlastním hardwaru v ČR, ne v cloudu třetí strany. Pro firmy, které nesmějí nebo nechtějí posílat zdrojový kód do zahraničních služeb, je to často jediná průchodná cesta. Když chcete hloubkovou pasáž přes komerční AI, řekneme si to dopředu a proběhne jen s vaším souhlasem.

Cena a termín

Prověrka aplikaceod 9 900 Kč bez DPH
Termíndo 5 pracovních dnů od předání repozitáře
Oprava nálezůod 24 900 Kč bez DPH
Průběžný dohledod 2 900 Kč měsíčně (nový sken po každém vydání)

Cena vychází z rozsahu — u malé aplikace se vejdeme do spodní hranice, u systému s mnoha rozhraními si řekneme rozsah předem. Nabídku pošleme až po pohledu na repozitář, ne od stolu.

Jak to probíhá

  1. Ozvete se a řeknete, co je to za aplikaci a v čem je psaná.
  2. Dáte nám přístup pro čtení (deploy key, nebo git bundle — jak je vám milejší).
  3. Prověrka — strojový sken, ruční kontrola kritických cest.
  4. Protokol a hovor do pěti pracovních dnů.
  5. Chcete-li, opravíme nálezy vlastními silami.

Proč to děláme

Sami vyvíjíme fakturační a provozní systém InvoAIM a při psaní používáme AI denně — stejné nástroje, o kterých je řeč výše. Nemluvíme tedy o cizí praxi z článků, ale o tom, s čím pracujeme každý den.

Zároveň je záchrana dat naše hlavní živnost už přes deset let. Vidíme, jak vypadá firma den poté, co se něco pokazí — a je to podstatně dražší než prověrka předem.

FAQ

Časté otázky

Nestačí mi na to nástroj za pár set korun měsíčně?
Na první průchod často ano — nástroj najde klíče v repozitáři i známé zranitelnosti v knihovnách a je hloupé ho nepoužít. Dva rozdíly ale zůstávají. Nástroj hlásí, neručí: vysype desítky nálezů a rozhodnutí, které z nich ve vaší aplikaci opravdu vadí, nechá na vás. A nedá vám podepsaný protokol, který ukážete objednateli nebo přiložíte do dokumentace. My nálezy ručně ověříme, seřadíme podle skutečné závažnosti a napíšeme verdikt, za kterým stojíme.
Musím vám dát celý zdrojový kód?
Ano, prověrka se dělá nad kódem — jinak jde jen o hádání zvenčí. Stačí ale přístup pouze pro čtení (deploy key) nebo git bundle, žádná práva k zápisu nepotřebujeme. Repozitář zpracováváme lokálně na vlastním hardwaru v České republice, ne v cloudu třetí strany. Pokud by u některé části dávala smysl hloubková pasáž přes komerční AI, řekneme si to předem a proběhne jen s vaším souhlasem.
Co když najdete něco vážného?
Napíšeme to rovnou a bez obalu, včetně toho, co to znamená v praxi — kdo se k čemu dostane a jak snadno. U kritických nálezů voláme hned, nečekáme na termín protokolu. Opravu můžete udělat sami podle popisu, nebo ji uděláme my; to je ale samostatná zakázka, ne skrytý doplatek k prověrce.
Týká se mě Cyber Resilience Act?
Pokud dodáváte software nebo zařízení se software na trh EU, s vysokou pravděpodobností ano. Ohlašovací povinnosti u aktivně zneužívaných zranitelností a závažných incidentů platí od 11. září 2026, zbytek povinností od 11. prosince 2027. Prověrka sama o sobě soulad s nařízením nezajistí — je to jeden z podkladů, který do dokumentace patří, a v protokolu vám označíme, které části k tomu použít.
Aplikaci psal AI nástroj skoro celou. Je to problém?
Není to problém sám o sobě, používáme je taky. Podstatné je, kolik z toho kódu někdo přečetl. Měření Veracode z roku 2025 ukazuje zranitelnost ve 45 % úloh psaných AI a analýza Apiiro našla v repozitářích s asistencí AI až desetkrát více nálezů. Nejsou to překlepy, ale chybějící kontroly oprávnění, otevřená rozhraní a klíče v repozitáři — tedy věci, které při čtení „vypadá to dobře“ nevyskočí.
Jak dlouho to trvá a co k tomu potřebujete?
Do pěti pracovních dnů od chvíle, kdy máme přístup k repozitáři. Kromě kódu se hodí vědět, k čemu aplikace slouží, kdo se do ní přihlašuje a jestli pracuje s osobními údaji nebo platbami — podle toho se rozhoduje, kterým místům věnovat ruční kontrolu.
Zavolat Kontakt