Udělali jste si aplikaci s AI? Průvodce, jak ji nechat zkontrolovat
09. října 2026 | Lucie Vystrčilová iQuestUdělali jste si aplikaci s AI? Průvodce, jak ji nechat zkontrolovat
Aplikaci, kterou jste si postavili s AI, je dobré nechat zkontrolovat zkušeným vývojářem dřív, než ji pustíte k zákazníkům nebo do ní začnete ukládat osobní údaje a platby. Takové kontrole se říká revize kódu (code review), případně bezpečnostní audit.
Průvodce je pro každého, kdo si aplikaci vytvořil v ChatGPT, Claude, Cursoru, Lovable, Boltu, v0 nebo Replitu a teď neví, jestli je „hotová“. Projdeme, jak poznat, že kontrolu potřebujete, co si ověříte sami, jaké druhy kontroly existují a jak vybrat, kdo ji udělá.
Aplikace vytvořené s AI k nám na kontrolu chodí čím dál častěji. V průvodci se dělíme o to, co v nich nejčastěji nacházíme a na co si dát pozor.
Potřebujete kontrolu? Rychlý test
Odpovězte si na šest otázek. Pokud je aspoň jedna odpověď „ano“, kontrola se vám vyplatí:
- Budou aplikaci používat i jiní lidé než vy?
- Ukládá jména, e-maily, telefony nebo jiné osobní údaje?
- Přijímá platby nebo pracuje s penězi či firemními daty?
- Je dostupná z internetu, nejen na vašem počítači?
- Napojuje se na jiné systémy – účetnictví, e-shop, CRM, jazykový model?
- Rozbije každá úprava přes AI něco jiného?
Pokud aplikaci používáte jen vy, na vlastním počítači a bez citlivých dat, odborná kontrola zatím spíš nedává smysl. Stačí vám tipy z části Co si můžete ověřit sami.
Co se v aplikacích z AI nejčastěji skrývá
Samotný kód z AI dnes bývá slušný. Problém je v tom, na co se nikdo nezeptal: AI napíše přesně to, o co si řeknete, a zbytek často chybí. Zvenku to nepoznáte, protože aplikace funguje.
- Slabé zabezpečení. Hesla uložená v čitelné podobě, API klíče přímo v kódu, chybějící kontrola, kdo smí vidět čí data. Při testování AI nástrojů jsme narazili na aplikaci, která ukládala hesla uživatelů jako čistý text. Fungovala bez chyby – dokud by nedošlo k úniku databáze.
- Celek nedrží pohromadě. Aplikace skládaná po kouscích řeší stejnou věc na několika místech jinak. Proto každá další změna něco rozbije.
- Nevydrží provoz. Co běží pro jednoho uživatele, se při desítkách lidí zpomalí nebo spadne.
- Chybí zálohy a dohled. Nikdo nehlídá, jestli aplikace běží, a data nejsou zálohovaná.
- Nevhodné licence. AI občas použije knihovnu, jejíž licence se nehodí pro komerční použití.
- Rizika napojení na AI. Pokud aplikace sama volá jazykový model, hrozí prompt injection, únik dat nebo nečekaně vysoké účty za API.
Co si můžete ověřit sami
Několik nejčastějších chyb odhalíte i bez programátora. Projděte si tento seznam:
- Cizí data. Vytvořte si dva účty. Jako první uživatel otevřete svůj záznam a zkopírujte adresu stránky. Přihlaste se jako druhý a adresu otevřete. Vidíte cizí data? Pak jde o vážnou chybu.
- Hesla. Zeptejte se AI nástroje, ve kterém aplikace vznikla: „Jak tahle aplikace ukládá hesla?“ Správná odpověď je zahashovaná podoba (např. bcrypt nebo Argon2), nikdy čitelný text.
- Tajné klíče v kódu. Hledejte v kódu slova jako key, secret nebo password. Pokud je kód veřejně na GitHubu a klíče v něm, ihned je u poskytovatele zneplatněte a vygenerujte nové.
- Supabase nebo Firebase. Nástroje jako Lovable nebo Bolt je používají často. Ověřte, že máte zapnuté Row Level Security (Supabase) nebo bezpečnostní pravidla (Firebase).
- Zranitelné knihovny. Na GitHubu zapněte Dependabot, který vás upozorní na knihovny se známými chybami.
- Zálohy. Odpovězte si: kdyby se dnes databáze smazala, odkud ji obnovím?
- Šifrované připojení. Adresa aplikace musí začínat https.
Pomoct může i to, když AI požádáte o bezpečnostní kontrolu vlastního kódu. Berte ji ale jen jako první síto: často přehlédne stejné věci, které při psaní vynechala.
Jaké druhy kontroly existují
Pod slovem „kontrola“ se skrývá několik různých služeb. Vyplatí se vědět, o kterou si říct:
| Druh kontroly | Co odhalí | Kdy dává smysl |
|---|---|---|
| Revize kódu (code review) | Jak je kód napsaný, jestli drží pohromadě a půjde dál rozvíjet | Aplikaci chcete dál rozšiřovat nebo ji předat jinému vývojáři |
| Bezpečnostní audit | Slabá místa v přihlašování, oprávněních, ošetření vstupů, tajných klíčích a knihovnách | Aplikace pracuje s osobními údaji, platbami nebo firemními daty |
| Penetrační test | Jestli se do běžící aplikace dá skutečně proniknout, tak jak by to zkoušel útočník | Jde o citlivá data, požaduje to zákazník nebo regulace |
| Kontrola před spuštěním | Hosting, zálohy, monitoring, výkon, doména a šifrované připojení | Chystáte se aplikaci pustit k reálným uživatelům |
U aplikací z AI se nejčastěji vyplatí kombinace revize kódu a bezpečnostního auditu. Penetrační test dává smysl až potom, co jsou opravené chyby, které odhalí audit.
Kdo kontrolu udělá a na co se ho zeptat
Kontrolu vám může udělat nezávislý vývojář, bezpečnostní firma, nebo vývojářská firma. Každý se hodí na něco jiného:
- Nezávislý seniorní vývojář je dobrá volba pro menší aplikaci nebo interní nástroj. Bývá rychlejší a levnější, jeden člověk ale nepokryje vše a po kontrole nemusí mít čas na opravy.
- Bezpečnostní firma se hodí, když potřebujete hlavně penetrační test. Neřeší ale architekturu ani další rozvoj a opravy musí udělat někdo jiný.
- Vývojářská firma (jako iQuest) pokryje kód, bezpečnost, architekturu i provoz a umí chyby rovnou opravit. Bývá dražší než jednorázový pohled freelancera.
Ať vyberete kohokoli, položte mu před objednáním tyto otázky:
- Zkontrolujete i architekturu a provoz, nebo jen kód?
- Dostanu výsledky seřazené podle závažnosti a s odhadem pracnosti oprav?
- Projdete mi výsledky osobně, nebo dostanu jen zprávu e-mailem?
- Řeknete mi, pokud se vyplatí aplikaci spíš přepsat?
- Kdo chyby opraví a kdo se o aplikaci postará potom?
- Pracujete s technologií, ve které je moje aplikace napsaná?
Jak se na kontrolu připravit
Nemusíte být programátor ani mít dokumentaci. Ušetříte čas i peníze, když si připravíte:
- Pár vět o tom, co má aplikace dělat a pro koho je
- Nástroj, ve kterém vznikla (např. Lovable, Cursor, ChatGPT, Claude Code)
- Přístup ke kódu – odkaz na GitHub nebo jiný repozitář, stačí jen pro čtení
- Odkaz na běžící verzi, pokud nějaká existuje
- Co aplikace ukládá: osobní údaje, platby, firemní data
- Co vás trápí: chyby, pomalost, obava z bezpečnosti, blížící se spuštění
Nevíte, jak kód z AI nástroje dostat? Většina nástrojů umí projekt exportovat nebo propojit s GitHubem. Kdo bude kontrolu dělat, by vám s tím měl umět poradit.
Časté otázky
Kdo mi zkontroluje aplikaci, kterou jsem si udělal s AI?
Nezávislý seniorní vývojář, bezpečnostní firma, nebo vývojářská firma, která kontrolu kódu a bezpečnostní audit nabízí – v Česku například iQuest. Výběr záleží na velikosti aplikace a na tom, jestli po kontrole potřebujete i opravy a provoz.
Stačí, když kód zkontroluje jiná AI?
Jako první síto ano, jako náhrada člověka ne. AI často přehlédne chyby v celkovém návrhu, v oprávněních a v provozu – tedy přesně to, co vynechala při psaní.
Kolik kontrola stojí?
Záleží na velikosti aplikace, technologiích a hloubce kontroly. Seriózní dodavatel vám dá odhad ceny a termínu až poté, co nahlédne do kódu.
Musím aplikaci přepsat od nuly?
Většinou ne, obvykle stačí opravit nejzávažnější chyby. Někdy je ale přepsání levnější než oprava. Chtějte proto srovnání obou variant v číslech.
Je bezpečné dát někomu přístup ke kódu?
Stačí přístup jen pro čtení, který můžete kdykoli odebrat. U citlivých projektů je běžné podepsat smlouvu o mlčenlivosti.
Co když kontrola najde spoustu chyb?
To je u aplikací z AI běžné a neznamená to, že je aplikace k ničemu. Důležité je, aby výsledky byly seřazené podle závažnosti – nejdřív opravíte to, co ohrožuje data uživatelů.
Na závěr
Postavit si aplikaci s AI je skvělý začátek a fandíme každému, kdo to zkusí. Než na ní ale začnete stavět byznys, nechte ji projít zkušenýma očima – ušetříte si starosti s únikem dat i s aplikací, kterou nikdo neumí opravit.
Pokud si nejste jistí, jestli kontrolu potřebujete, rádi vám poradíme. Revizi kódu i bezpečnostní audit aplikací vytvořených s AI děláme v iQuestu a o naší službě si můžete přečíst víc. Napsat nám můžete na vyvojari@iquest.cz.
