Přeskočit na obsah
Kontakt

Bezpečnostní audit AI kódu

OWASP audit specifický pro AI-vygenerovaný kód a LLM endpointy

AI-generovaný kód má charakteristické bezpečnostní problémy: vystavené API klíče, povolené anon role, chybějící auth checky, SSRF, prompt injection na LLM endpointech a zranitelnosti v generovaných závislostech. Najdeme je dřív, než to udělají útočníci.

AI-generovaný kód má charakteristické bezpečnostní problémy, které lidský vývojář udělá zřídka: vystavené API klíče v client-side bundlu, povolené insert pro Supabase anon role, SSRF v generovaných API volání, prompt injection v LLM endpointech, vulnerable verze závislostí. Auditujeme tyhle vzorce specificky.

Express audit kombinuje automatické nástroje s manuálním code review. Pouštíme TruffleHog a GitLeaks na detekci secrets v kódu, gitové historii i komentářích. Snyk a OSV scanner na dependency audit s prioritizací podle CVSS. Semgrep s pravidly specifickými pro AI vzorce - hledáme známé anti-patterny generované Cursorem, Lovable, v0. Manuální review prochází každý API endpoint a kontroluje auth, authorization, IDOR, SSRF, input validation a output encoding. Pro RAG aplikace nebo AI features auditujeme LLM endpointy - testujeme prompt injection, jailbreak vzorce, data exfiltration přes výstup, missing rate limiting a unbounded token spending. Threat model dokumentujeme s identifikovanými útočnými vektory a doporučeními. Report má každý nález s CVSS skóre, exploitation steps, business dopadem a konkrétní opravou. Po opravách můžeme udělat re-audit, abychom potvrdili, že nálezy jsou skutečně řešeny.

  • OWASP Top 10 review specifické pro AI vzorce - vystavené klíče, IDOR, SSRF, prompt injection
  • Skenování secrets v kódu, gitu i komentářích nástroji TruffleHog a GitLeaks
  • Dependency audit (Snyk, OSV) s prioritizací podle CVSS a doporučenými bezpečnými verzemi
  • Threat model dokument užitečný pro security review, SOC 2 nebo enterprise sales

Co je zahrnuto

Co získáte

OWASP Top 10 review pro AI kód

Specifická kontrola pro vzorce typické u AI: injection (včetně prompt injection), broken auth, vystavené secrets, IDOR, SSRF, nedostatečné logování.

Skenování secrets a credentials

TruffleHog, GitLeaks a manuální review odhalí API klíče, OAuth secrets, DB credentials a private keys v kódu, .env, gitu i v generovaných komentářích.

Dependency audit

npm audit, Snyk, OSV scanner pro JS/TS závislosti. Identifikujeme CVE v transitivních závislostech a doporučíme bezpečné verze.

Auth/authorization review

Procházíme každý API endpoint a kontrolujeme: kdo má přístup, jaké permission, je tam IDOR, je tam SSRF, projde to autentizací správně.

Prompt injection a LLM endpoint testing

Pokud aplikace volá LLM (OpenAI, Anthropic, lokální modely), testujeme prompt injection, jailbreak vzorce a data exfiltration přes LLM výstup.

Threat model write-up

Dodáváme threat model dokument s identifikovanými útočnými vektory, prioritami a doporučeními. Užitečné pro security review nebo compliance.

Ideální pro

Pro koho je to ideální

  • Zakladatelé, kteří jdou s AI-built aplikací na první enterprise zákazníky a potřebují security pass
  • Firmy s AI-generovaným kódem, který musí projít interním security review nebo SOC 2
  • Týmy, kterým AI naimplementovala AI-feature (LLM call) a chtějí ověřit prompt injection a data leak
  • Produkty s AI-built backend, který drží sensitive data (PII, finance, zdravotnictví)

Náš proces

Jak pracujeme

1

Předaudit

Předáte přístup ke kódu a infrastruktuře. Probereme scope - jen kód, kód + DB, kód + LLM endpointy, atd.

2

Audit (5-10 dní)

Kombinace automatických nástrojů (Snyk, TruffleHog, OSV) a manuálního review. Threat modeling. Test prompt injection.

3

Report

Dodáme report s nálezy podle CVSS skóre, prioritizací a konkrétními opravnými doporučeními. Threat model dokument.

4

Remediation (volitelné)

Pokud chcete, opravíme kritické nálezy. Nebo předáme report a vy si to opravíte sami.

Ceník

Ceník na míru Vašemu projektu

Cena dle rozsahu kódu a hloubky auditu.

Express audit

Od 35 000 Kč

  • Automatický scan kódu
  • Dependency audit
  • Secret scanning
  • Vrcholové nálezy
  • 5 dní

Plný audit

Od 75 000 Kč

  • Vše z Express auditu
  • Manuální code review
  • Auth/authorization audit
  • Threat model dokument
  • 10 dní

Audit + remediation

Na poptávku

  • Vše z Plného auditu
  • Oprava kritických nálezů
  • Re-audit po opravách
  • Cena podle nálezů

FAQ

Často kladené dotazy

Prompt injection je útok, kde uživatelský vstup přepíše instrukce LLM modelu. Útočník může donutit model, aby vyzradil systémové prompty, data jiných uživatelů nebo provedl nečekané akce. U AI-built aplikací je to častý problém, protože vibe-coded LLM endpointy zřídka mají proper input sanitization.

Ano, to je naše specialita. Testujeme prompt injection, jailbreak, data exfiltration a rate limiting na LLM endpointech. U RAG aplikací auditujeme i bezpečnost vector store přístupu.

Express audit: 5 dní. Plný audit: 10 dní. U velkých aplikací (50k+ řádků) je možné prodloužit nebo rozdělit na fáze.

Při auditu narazíme i na bugy, race conditions a problematickou logiku - sepíšeme to v reportu. Pokud chcete kompletní bug audit, doporučujeme i naši službu Cursor & Claude Code cleanup.

Vždy podepisujeme NDA. Pro citlivé projekty pracujeme v izolovaných prostředích (samostatný VM, dedicated VPN), pokud to compliance vyžaduje.

Jdete s AI aplikací na enterprise zákazníky?

Pošlete repo a naplánujeme audit. Express za 5 dní, plný za 10 dní. Včetně threat modelu a remediation doporučení.
Domluvit audit