Únik citlivých údajů
Hesla, přístupové klíče a reálná data zákazníků uložená přímo v kódu nebo v historii repozitáře. U osobních údajů jde i o GDPR.
Audit vibecodovaných aplikací
Odejdete s jistotou, že aplikaci můžete bezpečně provozovat a dál rozšiřovat. Dostanete písemný report s riziky seřazenými podle závažnosti a 90 minut hovoru, kde vám každý nález vysvětlím a obhájím.
Na hovoru si řekneme, co aplikace dělá. Když audit nedává smysl, řeknu vám to rovnou.

Pro koho
Typická situace vypadá takhle: majitel nebo někdo z vedení si v Claude Code, Cursoru nebo Codexu postavil aplikaci, která ve firmě opravdu funguje. Řeší reálný problém, lidé ji denně používají a teď přišla otázka, co dál. Pustit ji k zákazníkům? Napojit ji na citlivá data? Předat ji vývojářům k dalšímu rozvoji?
V tu chvíli dává smysl, aby se na aplikaci podíval člověk, který se vývojem živí. AI nástroje napíšou funkční aplikaci rychle, ale bez zkušeného dohledu v ní nechávají chyby, které se projeví až v ostrém provozu: hesla uložená přímo v kódu, díry v oprávněních nebo data, která se při chybě tiše poškodí.
Audit není známkování toho, kdo aplikaci psal. Aplikace, která řeší skutečný problém, je dobrý začátek. Audit vám ukáže, co dotáhnout, aby byl bezpečný i zbytek cesty.
Rizika
Cílem není formální kontrola kvality kódu podle příručky. Zajímá mě, co by vaši firmu mohlo reálně ohrozit nebo brzdit v provozu.
Hesla, přístupové klíče a reálná data zákazníků uložená přímo v kódu nebo v historii repozitáře. U osobních údajů jde i o GDPR.
Kdo se ve vaší aplikaci k čemu dostane. Slabé místo bývá o krok za přihlášením: citlivé operace, které může spustit kterýkoli přihlášený uživatel.
Kde aplikace běží, jestli máte zálohy a co se stane při výpadku nebo při nepovedené změně.
Napůl dokončené operace, mazání bez stopy nebo dvakrát vystavené číslo dokladu. Tenhle typ chyby se projeví po měsících a opravuje se nejdráž.
Na kterých externích službách a knihovnách aplikace stojí, jak zabezpečeně s nimi komunikuje a co s provozem udělá výpadek jedné z nich.
Jak drahé bude aplikaci dál rozvíjet a jestli se v kódu vyzná další vývojář, který ji po vás převezme.
Průběh
Od prvního hovoru k hotovému reportu vede pět kroků. Vaše práce se zastaví u nasdílení repozitáře.
Řeknete mi, co aplikace dělá, k čemu má sloužit dál a z čeho je postavená. Na konci hovoru znáte rozsah i termín a víte, jestli pro vás audit dává smysl.
Většinou stačí pozvánka na GitHub nebo GitLab. Monorepo i více repozitářů je v pořádku, cena platí za projekt. Tady vaše práce končí.
Nedívám se jen na kód na obrazovce. Aplikaci si spustím a pracuju s ní, protože část rizik jde vidět až v reálném provozu, když se něco pokazí nebo zkusíte akci, na kterou autor nemyslel.
Rizika seřazená podle závažnosti a u každého rovnou návrh, jak ho vyřešit, a co hrozí, když se řešit nebude. Píšu ho tak, aby mu rozuměl i člověk mimo vývoj. Nedostanete jen soupis nálezů s tím, ať si poradíte.
Projdeme nálezy, odpovím na otázky a domluvíme se, co má smysl řešit hned a co počká. Tím audit končí a nic dalšího si u mě objednávat nemusíte.

O mně
Marek Andrášik je vývojář a konzultant AI s 20 lety praxe v produktovém vývoji. Produktově pracoval na Foodoře, Trezoru a UlovDomov, dnes na volné noze staví interní aplikace a AI automatizace pro české firmy a audituje aplikace postavené pomocí AI.
Za sebou mám přes sto projektů a tři globální produkty, takže vím, co aplikaci v provozu potopí a co se dá v klidu doladit později. S AI nástroji stavím software každý den, díky tomu znám i místa, která v kódu pravidelně nechávají nedodělaná.
Závěry a doporučení v reportu jsou moje a na hovoru vám je vysvětlím a obhájím. Stojím za tím jménem.
Co dál
Auditem to může skončit. Report i hovor jsou postavené tak, abyste s nimi mohli pracovat sami nebo je předat svému vývojáři.
Když budete chtít pokračovat, spolupráce jde navázat dlouhodobě. Části klientů aplikace i provozuju a před nasazením změn je kontroluju, aby se dopředu vychytalo, co by jinak spadlo až na uživatele. To už je na individuální domluvě podle toho, co potřebujete.
Jedna cena za celý audit. Zahrnuje průchod aplikací, písemný report s riziky seřazenými podle závažnosti a 90 minut konzultace nad výsledky. Report posílám do týdne od chvíle, kdy dostanu přístup k repozitáři.
Cena platí za projekt, takže se nemění podle toho, jestli máte jedno monorepo nebo aplikaci rozdělenou do několika repozitářů. Žádné balíčky a žádné příplatky za rozsah.
FAQ
Aplikace napsaná převážně AI nástroji, jako jsou Claude Code, Cursor nebo Codex, obvykle člověkem, který se vývojem softwaru neživí. Zadání píše člověk, kód píše AI. Říká se tomu vibecoding nebo vibe coding.
Automatická kontrola vám vrátí seznam nálezů bez ohledu na to, k čemu aplikace ve firmě slouží. Já si aplikaci spustím, pracuju s ní a v reportu u každého rizika píšu, co konkrétně znamená pro váš provoz a čím začít. Na hovoru se můžete zeptat i na věci, které v reportu nejsou, a dostanete odpověď od člověka, který si za ní stojí jménem.
To je nejčastější případ a je to dobrá zpráva, protože vznikl nástroj, který firmě reálně pomáhá. Audit slouží k tomu, aby se z dobrého nápadu nestal bezpečnostní incident, až aplikace dostane citlivá data nebo zákazníky.
Krátký úvodní hovor a potom přístup do repozitáře, typicky pozvánku na GitHub nebo GitLab. Hodí se i to, kde a jak aplikace běží, ale všechno ostatní si domluvíme na hovoru.
Písemný report posílám do týdne od chvíle, kdy dostanu přístup k repozitáři. Potom si domluvíme termín 90minutové konzultace, na které report projdeme.
Cena je 12 000 Kč bez DPH za projekt a platí i pro monorepo nebo více repozitářů. Zahrnuje průchod aplikací, písemný report i 90 minut konzultace nad výsledky.
Smlouvu o mlčenlivosti podepíšu na vyžádání, stačí říct na úvodním hovoru. Přístup do repozitáře mám jen já, nikomu dalšímu ho nepředávám a po dokončení auditu ho vracím zpět, takže si ho můžete odebrat.
Většina nálezů se dá opravit a málokdy je potřeba aplikaci zahodit a psát znovu. V reportu má každé riziko uvedenou závažnost i návrh řešení, takže víte, co vyřešit před spuštěním a co v klidu počká.
Když budete chtít, navrhnu plán nápravy, opravy udělám sám nebo je projdu s vaším vývojářem. Audit ale funguje i samostatně a žádná návazná objednávka není podmínkou.
Ano. Většina aplikací, které audituju, vzniká v Claude Code, Cursoru nebo Codexu, protože bývají složitější. Rozhoduje ale to, jestli aplikace pracuje s reálnými daty a jestli na ní firma závisí, ne v čem vznikla.
K tématu
Tři články na andrsk.cz, kde je vidět, co v auditech řeším a co si můžete zkontrolovat sami.
Hesla v kódu, oprávnění zkontrolovaná jen někde a server na kancelářském počítači. Zobecněné nálezy z reálných auditů.
Číst na andrsk.czPět oblastí, ve kterých aplikace psané pomocí AI nejčastěji skrývají rizika. A jak si je zkontrolovat, i když nejste vývojář.
Číst na andrsk.czOsobní data v repozitáři, v konverzacích s AI i v zálohách. Kde vibecodovaná aplikace naráží na GDPR a jak si to zkontrolovat, i když nejste vývojář.
Číst na andrsk.czZačneme třicetiminutovým hovorem. Řeknete mi, co aplikace dělá a kam s ní chcete jít, a já vám rovnou řeknu, jestli pro vás audit má smysl.
Nebo mě kontaktujte přímo: