Když projdete dost aplikací postavených přes Lovable, Cursor, Bolt nebo Replit, přestanou vás nálezy překvapovat. Neopakují se proto, že by lidé dělali něco hloupě. Opakují se proto, že AI nástroje mají svoje typická slepá místa a ta jsou u všech uživatelů stejná. Tady jsou čtyři, které vidíme nejčastěji.
1. Aplikace věří tomu, co jí uživatel pošle
Nejčastější vzorec vůbec. Aplikace přijímá data z formuláře, z nahraného dokumentu nebo z odkazu a předpokládá, že jsou v pořádku. Že částka na faktuře je opravdu ta částka. Že číslo účtu je opravdu číslo dodavatele. Že nahraný soubor je opravdu jen faktura.
V praxi to znamená, že když někdo pošle upravený dokument nebo do textového pole vloží pokyn navíc, aplikace ho poslušně zpracuje. U aplikací, které zpracovávají faktury nebo objednávky přes AI, je to nejrychlejší cesta ke ztrátě peněz, protože chyba nikdy nevypadá jako chyba. Vypadá jako normální transakce.
2. Přihlášení funguje, oprávnění nikoliv
AI nástroje umí spolehlivě vygenerovat přihlašovací obrazovku. Uživatel zadá heslo, dostane se dovnitř, vše vypadá správně. Podstatně hůř zvládají druhou vrstvu: co přesně smí ten konkrétní přihlášený člověk vidět a měnit.
Typický projev vypadá takhle. Zákazník si otevře svoji objednávku a v adrese stránky vidí číslo. Změní číslo na jiné a uvidí cizí objednávku. Se jménem, adresou, telefonem, historií.
Tohle není hypotetická situace, je to jeden z nejběžnějších nálezů. Aplikace ověřila, že jste přihlášeni. Neověřila, že se díváte na svoje data.
3. Osobní údaje se sbírají, ale nikdo neví kde končí
Aplikace postavená přes AI má tendenci ukládat všechno. Celé odpovědi z formulářů, kompletní logy, obsah nahraných souborů, historii komunikace. Ne proto, že by to někdo chtěl, ale proto, že to je výchozí chování a nikdo ho neomezil.
Výsledek: firma provozuje systém, ve kterém jsou osobní údaje zákazníků, a nedokáže odpovědět na základní otázky. Jaké údaje tam jsou. Kde přesně leží. Jak dlouho se drží. Kdo k nim má přístup. Jestli jsou v Evropě. Jak se smažou, když o to zákazník požádá.
Do doby, než se někdo zeptá, to není vidět. Zeptat se může zákazník, klient s vlastním compliance procesem, auditor nebo úřad.
4. Aplikaci umí posunout dál jen ten, kdo ji postavil
Poslední vzorec není bezpečnostní, ale z hlediska provozu bývá nejdražší. Aplikace vznikla v konverzaci s AI nástrojem. Rozhodnutí, proč je něco udělané tak a ne jinak, existují jen v hlavě autora a v historii chatu. Není dokumentace, není popis datové struktury, přístupy k účtům jsou vedené na osobní e-mail.
Dokud je autor ve firmě a má chuť, funguje to. Ve chvíli, kdy odejde, změní roli nebo prostě nemá čas, se z aplikace stane černá skříňka. Každá další změna je pak dražší než by měla být a někdy je levnější celou věc postavit znovu.
Proč se to děje
Společný jmenovatel všech čtyř bodů je jednoduchý. AI nástroje jsou optimalizované na to, aby aplikace fungovala. Ne na to, aby vydržela zátěž, odolala zneužití a dala se předat dál. Vygenerovaný kód projde tou cestou, kterou při zkoušení projdete i vy: přihlásíte se, kliknete, ono to funguje.
Chyby z tohoto článku leží mimo tuhle cestu. Objeví se, až když se aplikace chová jinak, než jste čekali. Někdo zkusí něco, co vás nenapadlo, nebo systém dostane data, se kterými jste nepočítali.
„Fungující aplikace a bezpečná aplikace jsou dvě různé věci a rozdíl mezi nimi není vidět zvenku.“
Co s tím můžete udělat sami
Než se pustíte do jakéhokoliv auditu, projděte si tři věci. Nezaberou víc než hodinu.
- Zkuste si změnit číslo v adrese. Přihlaste se jako běžný uživatel, otevřete si detail objednávky nebo profilu a v adrese stránky přepište číslo na jiné. Pokud se něco cizího zobrazí, máte problém z bodu 2.
- Vypište si, jaké osobní údaje aplikace sbírá. Jméno, e-mail, telefon, adresa, doklady, platební údaje, cokoliv dalšího. Pokud ten seznam nedokážete napsat z hlavy do deseti minut, máte problém z bodu 3.
- Zjistěte, na koho jsou vedené účty. Hosting, databáze, doména, platební brána, AI nástroj, ve kterém aplikace vznikla. Pokud je kterýkoliv z nich na osobní e-mail zaměstnance, máte problém z bodu 4.
Tohle není audit, je to první rychlá kontrola. Ukáže vám, jestli je na místě se tím zabývat víc.
Kontrolu aplikace v produkci nebo před spuštěním provádíme v rámci VibeAuditu. Projdeme ji bod po bodu a dáme vám konkrétní seznam, co spravit.
