Návrh spolupráce pro Českou spořitelnu
Generovat kód je dnes levné, číst ho je pořád stejně drahé. Ve VibeAuditu takové aplikace prověřujeme každý týden, takže vidíme, co z toho v praxi vzniká. Vybrali jsme tři místa, kde se to téma potkává s Českou spořitelnou. Berte to jako náměty, ne jako hotový verdikt.
Ve zkratce
Kódu generovaného AI přibývá u vašich klientů i uvnitř banky. Zatím na to v Česku žádná banka klientům nic nenabízí – a uvnitř většiny bank na to neexistuje proces. Vidíme tři místa, kde by se s tím dalo něco udělat:
Detaily jsou níže. Pokud vás zaujme jediný z těch tří směrů, splnil tenhle dokument účel.
Co se děje
Začneme tím, co mluví proti nám. Nálezy v AI generovaném kódu nejsou nový druh problému. Jsou to chybějící kontroly oprávnění, hesla uložená v kódu, chybějící ověření na serveru – věci, které tu byly dávno před jazykovými modely. Kdo tvrdí, že s AI přišla nová éra hrozeb, něco prodává.
Změnily se dvě jiné věci. Objem – generovat kód je levné, a tak ho vzniká násobně víc. A čitelnost – vygenerovaný kód vypadá čistě, drží konvence, a tak se hůř pozná, že v něm chybí kontrola oprávnění. Kapacita na čtení kódu přitom zůstala stejná. Úzké hrdlo se přesunulo z psaní na prověřování.
Není to jen náš dojem. Stanfordská studie zjistila, že vývojáři s AI asistentem psali méně bezpečný kód – a zároveň si víc věřili, že je bezpečný. V tom je celá pointa: riziko nevidí právě ten, kdo aplikaci postavil. A na aplikace svých klientů banka přímo nedosáhne – vznikají u nich a na jejich odpovědnost. Co jde udělat, je dát jim do ruky něco, čím si je prověří sami.
A totéž se děje i uvnitř. Lidé v bankách si přes AI staví vlastní nástroje – a ve většině případů na to neexistuje proces. Žádná brána, žádné schválení, žádný přehled o tom, co kde běží. Vzniká tak nová třída aplikací, které dnes nikdo úplně neřídí: ani u klientů, ani uvnitř. Pro instituci, jejíž hodnota stojí na důvěře, to není okrajové IT téma.
Pár typických nálezů z našich auditů (anonymně)
Voucher za 100 000 Kč, který šlo zaplatit korunou.Cena se kontrolovala jen v prohlížeči, ne na serveru.
Historie plateb všech zákazníků ke stažení – bez přihlášení.Adresa bez kontroly oprávnění, přístupná komukoli.
Přístupové klíče uložené přímo v kódu aplikace.Kdokoli se dostane ke zdroji, ovládne napojené služby.
Placená AI služba volaná bez přihlášení.Cizí člověk protočí kredit na cizí účet, dokud si toho někdo nevšimne.
Nepíšeme to proto, abychom strašili. Česká spořitelna už dnes klienty chrání a bere bezpečnost vážně. Tohle téma do té role přirozeně patří – u vašich klientů i uvnitř banky. A zatím na něj žádná česká banka nemá hotové řešení. Níže je pár způsobů, jak by se dalo uchopit.
Co je VibeAudit
Profesionální bezpečnostní prověrka aplikací. Seniorní vývojáři, konkrétní nálezy.
Služba SNADNEE pro bezpečnost aplikací postavených přes AI nástroje jako Cursor, Lovable nebo Bolt. Tým zkušených vývojářů s více než 12 lety praxe projde kód a do 5 pracovních dnů odevzdá report: nálezy setříděné podle závažnosti a dopadu, u každého konkrétní oprava. Když je potřeba, aplikaci i opravíme a připravíme na provoz. Pro veřejnost běží samostatně na vibeaudit.cz.
Tři možné směry
Pro vaše klienty, uvnitř banky a ve vaší komunikaci navenek. U každého směru je napřed to, co z něj máte vy. Jak to funguje, přidáváme až potom.
Hlavní nabídka je ta první – VibeAudit jako governance platforma pro AI aplikace uvnitř banky (zvýrazněná níže). Nabízíme ji jako POC projekt, který postavíme společně. Druhý směr je nejrychleji nasaditelný, třetí má nejnižší práh.
Lidé v bance si přes AI staví vlastní nástroje. Otázka není jestli, ale jak to řídit. Dnes na to ve většině bank proces neexistuje. Stavíme platformu, která ho přinese – a nabízíme České spořitelně, aby byla první, kdo ji nasadí.
Zaměstnanec nebo tým postaví aplikaci přes AI nástroj. Nahraje ji do platformy – jako do interního app storu. VibeAudit aplikaci projde: automatická kontrola i ruční review seniorním vývojářem. Výsledek je jasný verdikt: schváleno, potřebuje opravy, nebo zamítnuto. Schválená aplikace dostane certifikát a může se nasadit do bankovního prostředí. Při každé změně projde re-auditem.
IT a security mají dashboard – přehled všech aplikací, jejich stav, historie auditů. Žádná appka neproklouzne mimo proces. A pravidla jsou jednoduchá: co projde auditem, může do provozu; co neprojde, dostane konkrétní seznam oprav.
Na tomto produktu právě pracujeme a hledáme partnera pro první nasazení. Nabízíme České spořitelně pilotní projekt: společně definujeme rozsah, postavíme a nasadíme platformu v ohraničeném prostředí. Banka získá funkční řešení a vliv na jeho podobu; my reálné prostředí a zpětnou vazbu. Rozsah i pravidla pilotu nastavíte vy.
Kde začít: POC na jednom oddělení nebo jednom typu aplikací. Do 3 měsíců bude vidět, jestli to dává smysl – a jestli ne, nic se nestalo.
Obsah je jednoduchý: VibeAudit.cz jako partnerská výhoda v „Benefitech pro firmy". Vaši podnikatelé a firmy si audit své AI aplikace objednají se zvýhodněním.
VibeAudit.cz se zveřejní jako nabídka v Benefitech pro firmy (v George Business, v záložce Extra) po boku služeb jako wflow, Bolt Business nebo Revido. Podnikatel nebo firma si výhodu otevře, dostane zvýhodněný odkaz či kód a objedná audit na vibeaudit.cz. VibeAudit aplikaci prověří, srozumitelně popíše, co dořešit, a když je potřeba, i opraví.
Žádná integrace do vašich systémů. Funguje to úplně stejně jako vaše ostatní partnerské benefity, jen s novým, čím dál aktuálnějším tématem. Objednávka, audit, report i platba běží na vibeaudit.cz. Model zvýhodnění (sleva, nebo první rychlý test zdarma) doladíme podle toho, jak program vedete.
Jinde už banky takhle fungují. NatWest hradí svým klientům licence bezpečnostního softwaru. National Australia Bank dala svým podnikatelům rok ochrany od CrowdStrike, s co-brandovanou stránkou na doméně dodavatele – banka nic neprovozuje, jen distribuuje a přispívá. Formát je vyzkoušený. Co jsme nenašli nikde, je banka, která ho zamířila na AI generovaný kód.
Kde začít: VibeAudit.cz jako jedna nabídka v Benefitech pro firmy. Zapadne mezi ty stávající, jen otevře nové téma.
Společný vzdělávací obsah, který posiluje vaši roli rádce a přirozeně vás spojí s tématem, jež je váš terén.
Z reálných auditů VibeAuditu máme konkrétní, srozumitelné příběhy. Z nich připravíme společný obsah pod oběma značkami: krátká videa, mini-kurz, checklist „než appku pustíte ke klientským datům". VibeAudit dodá odbornou náplň, vy dosah a důvěru. Nabízí se i společné vystoupení na konferenci nebo PR story z dat prvních auditů v Česku.
Kde začít: jeden formát obsahu a jeden váš kanál.
Výhled
Začít se dá malým krokem. Ale prostor pod ním je mnohem větší – a v Česku ho zatím nikdo neobsadil.
VibeAudit v Benefitech pro firmy. Ruční audity AI aplikací vašich klientů i prvních interních projektů. Ověříme, že to funguje a dává smysl.
Governance platforma v provozu. Interní app store s bezpečnostní bránou: každá AI aplikace projde auditem, dostane certifikát, nebo se vrátí k opravě. Kontrola tam, kde riziko vzniká.
Standard pro celou skupinu. Co se osvědčí v Česku, může být zajímavé i pro zbytek Erste. Vlastní data o bezpečnosti AI aplikací, která zatím nikdo nemá – a dobře se o nich mluví.
Kdo za VibeAuditem stojí
SNADNEE je česká softwarová firma. Vyvíjíme software na míru s pomocí AI: webové aplikace, mobilní řešení, integrace i AI agenty; za sebou máme přes 100 projektů v produkci. VibeAudit je naše služba pro bezpečnost aplikací stavěných přes AI. Na tohle téma nestačí automatický skener. Většinu rizik pozná až oko zkušeného vývojáře, proto audit dělá seniorní tým bez juniorů a data klientů neopustí EU.
Vybraní klienti, pro které pracujeme
Jak začít
Nechceme nic uspěchat. První krok je nezávazný a bez ceníku. A až časem dojde na vaše bezpečnostní a compliance požadavky, počítáme s nimi: data v EU, důvěrnost, vaše pravidla. Ale to je až na později, ne teď.