Tichá daň za AI kód: Kde vibe coding pokulhává
Skrytá daň z AI kódu: Kde vibe coding selhává
Minulý týden jsem mluvil se zakladatelem startupu. Dodával nové funkce rychlostí, která by mu mohla závidět kdejaký tým — třikrát rychleji než jeho předchozí firma. „Všechno řešíme přes vibe coding," prohlásil s hrdostí. Pak zmínil, že jeho autentizační systém byl za poslední měsíc prolomen hned dvakrát.
Tahle souvislost není náhodná.
Past rychlosti
Tady je ta nepříjemná pravda, o které se nemluví na konferencích o AI vývojářských nástrojích: ta ohromná rychlost má svoji cenu. Výzkumy ukazují, že zhruba 45 % kódu generovaného AI obsahuje bezpečnostní chyby. Ne drobnosti — skutečné zneužitelné závady, které mohou odhalit uživatelská data, obejít přihlášení nebo otevřít dveře útočníkům.
Problém není v tom, že by AI produkovala špatný kód. Problém je, že vibe coding odstraňuje kontrolní body, které špatný kód zachytávají.
Když pošlete AI agentovi prompt a rovnou nasadíte výstup bez důkladného přečtení, přeskakujete celý svůj SDLC. Žádná revize specifikace. Žádný bezpečnostní audit. Žádná kontrola pokrytí testy. Žádná dokumentace. Odstraňujete přesně ty brány, které existují proto, aby chránily uživatele a vaši reputaci.
Kde AI chybuje (předvídatelně)
Tohle dělá celou situaci obzvlášť nebezpečnou: AI nechybuje náhodně. Závady se koncentrují přesně na těch špatných místech.
Cross-site scripting zranitelnosti se objevují 2,74× častěji než v kódu psaném lidmi. Logické chyby jsou 1,75× běžnější. To nejsou estetické problémy ani špatné zvládání hraničních případů — to jsou zranitelnosti, které mají skutečný dopad na autentizaci, zpracování plateb a jakýkoliv systém pracující s nedůvěryhodným uživatelským vstupem.
Nezávislá bezpečnostní telemetrie ten vzorec potvrzuje. Průmyslové reporty dnes přisuzují rostoucí počet zranitelností přímo zvýšenému používání generativní AI ve vývojových procesech. A roste nejen počet — roste i závažnost těch závad.
Tři vlastnosti, které to dělají nebezpečným
Tohle není jen o individuálních chybách. Problém se kumuluje kvůli tomu, jak AI agenti fundamentálně fungují:
Rychlost předbíhá kontrolu. Agent dokáže vygenerovat tisíc řádků kódu během sekund. Člověk nemůže ten samý kód smysluplně zkontrolovat ve stejném tempu. Vzniká strukturální tlak na přeskočení review.
Nedeterminismus znemožňuje reprodukci. Stejný prompt může produkovat různé výstupy. Tu chybu, co jste si všimli? Hodně štěstí s přesnou reprodukcí toho, která verze kódu ji způsobila. Debugging se stává pohyblivým cílem a auditní stopy ненадёжными.
Cenový tlak nutí ke zkratkám. AI tokeny stojí peníze. Komplexní testy stojí ještě víc tokenů. Ekonomická motivace tlačí k ořezání verifikace — přesně naopak, než co bezpečnost vyžaduje.
Reálné škody, reálné příklady
Možná si myslíte, že je to teoretické. Není.
Bezpečnostní výzkumníci zdokumentovali AI-generovaný malware s kritickými implementačními chybami — kód, který měl být nebezpečný, ale selhal na základní kryptografické implementaci. Ještě znepokojivější: dobře mínění vývojáři nasadili produkční frameworky s autentizačními zranitelnostmi, které jim pomohly generovat AI nástroje. V obou případech selhání nebylo ze zlé vůle ani neschopnosti — bylo to v tom, že brali AI výstup jako produkční, aniž by prošel normální verifikační pipeline.
Cesta mezi
Neříkám, že nepoužívejte AI coding nástroje. To by bylo jako radit vývojářům v roce 2015, aby se vyhnuli GitHubu, protože hostování kódu může umožnit špatné praktiky. Produktivitní přínosy jsou reálné a technologie tu zůstane.
Ale musíme být upřímní ohledně toho, kam se přesouvá úzké hrdlo.
Výhra v throughputu z AI kodéru je legitimní. Ale posouvá bottleneck z psaní na verifikaci. Pokud tento posun nezohledňujete, hromadíte technický dluh rychleji, než dodáváte funkce.
Tady je, jak to vypadá v praxi:
Zacházejte s AI jako s rychlým internem, ne se seniorním inženýrem. Junior vývojář dokáže generovat kód rychle. Seniorní vývojář vám řekne, proč je ten kód bezpečný na nasazení. AI nástroje vynikají v tom prvním. Pro to druhé potřebujete lidi.
Zaveďte PR kontrakt. Každý pull request by měl dokumentovat: Jaký byl záměr? Jaký důkaz prokazuje, že to funguje? Jaký je rizikový tier? Bylo použito AI k vygenerování, a pokud ano, kde? To vynucuje odpovědnost, kterou vibe coding odstraňuje.
** Decentralizujte kritické bezpečnostní kontroly.** Nespoléhejte na autentizační middleware jako na jedinou bránu. Implementujte kontrolu autorizace přímo v route handlerech. Přesuňte bezpečnostně kritickou logiku z jednotlivých bodů selhání, které by AI nástroje mohly subtilně špatně nakonfigurovat.
Vyhraďte vibe coding pro vhodné kontexty. Lešení pro CLI? Prototypování UI? Průzkum optimalizačních přístupů před commitnutím architektury? Perfektní případy použití. Přímé nasazení do produkce s handlingem nedůvěryhodných vstupů? Tady potřebujete spec-driven development s review branami.
Investujte do threat modelingu před merge. Jakákoliv kódová cesta zpracovávající nedůvěryhodný vstup potřebuje lidský threat-model pass, než se dostane do produkce. Nevolitelné. Nepřeskakovatelné, když máte zpoždění.
Skutečné pravidlo
Čára mezi „bezpečné na vibe" a „musíme inženýrsky" není ostrá. Posouvá se podle toho, jak se modely zlepšují a jak váš systém roste v komplexitě. Pravidlo nemůže znít „nikdy nepoužívej AI pro kódování." Pravidlo musí znít: „vědět, v jakém módu jste, a gateovat podle sázek."
Ale tady se všichni shodnou: jakmile vaše chyba může ublížit někomu jinému, prompt-and-ship je regrese. Jakmile váš kód zpracovává skutečné peníze, skutečná osobní data nebo skutečná bezpečnostní rozhodnutí, rychlostní přínosy vibe codingu nemohou ospravedlnit odstranění verifikační infrastruktury, která chrání vaše uživatele.
Vývojáři a týmy, kteří AI-generovaný kód posílají zodpovědně, se nepohybují pomaleji. Pohybují se s vědomím toho, kde teď leží bottleneck verifikace — a rozpočet na něj poctivě počítají.
Vaši uživatelé spoléhají na to, že zachytíte to, co AI mine.
Na NameOcean věříme, že výkonné nástroje si zaslouží promyšlenou implementaci. Ať už registrujete doménu pro svůj další projekt nebo nasazujete kód asistovaný AI, základy zodpovědného inženýrství platí. Buildujte rychle, ale buildujte správně.