Bezpečnostní audit AI kódu
OWASP audit specifický pro AI-vygenerovaný kód a LLM endpointy
AI-generovaný kód má charakteristické bezpečnostní problémy: vystavené API klíče, povolené anon role, chybějící auth checky, SSRF, prompt injection na LLM endpointech a zranitelnosti v generovaných závislostech. Najdeme je dřív, než to udělají útočníci.
AI-generovaný kód má charakteristické bezpečnostní problémy, které lidský vývojář udělá zřídka: vystavené API klíče v client-side bundlu, povolené insert pro Supabase anon role, SSRF v generovaných API volání, prompt injection v LLM endpointech, vulnerable verze závislostí. Auditujeme tyhle vzorce specificky.
Express audit kombinuje automatické nástroje s manuálním code review. Pouštíme TruffleHog a GitLeaks na detekci secrets v kódu, gitové historii i komentářích. Snyk a OSV scanner na dependency audit s prioritizací podle CVSS. Semgrep s pravidly specifickými pro AI vzorce - hledáme známé anti-patterny generované Cursorem, Lovable, v0. Manuální review prochází každý API endpoint a kontroluje auth, authorization, IDOR, SSRF, input validation a output encoding. Pro RAG aplikace nebo AI features auditujeme LLM endpointy - testujeme prompt injection, jailbreak vzorce, data exfiltration přes výstup, missing rate limiting a unbounded token spending. Threat model dokumentujeme s identifikovanými útočnými vektory a doporučeními. Report má každý nález s CVSS skóre, exploitation steps, business dopadem a konkrétní opravou. Po opravách můžeme udělat re-audit, abychom potvrdili, že nálezy jsou skutečně řešeny.
- OWASP Top 10 review specifické pro AI vzorce - vystavené klíče, IDOR, SSRF, prompt injection
- Skenování secrets v kódu, gitu i komentářích nástroji TruffleHog a GitLeaks
- Dependency audit (Snyk, OSV) s prioritizací podle CVSS a doporučenými bezpečnými verzemi
- Threat model dokument užitečný pro security review, SOC 2 nebo enterprise sales
Co je zahrnuto
Co získáte
OWASP Top 10 review pro AI kód
Specifická kontrola pro vzorce typické u AI: injection (včetně prompt injection), broken auth, vystavené secrets, IDOR, SSRF, nedostatečné logování.
Skenování secrets a credentials
TruffleHog, GitLeaks a manuální review odhalí API klíče, OAuth secrets, DB credentials a private keys v kódu, .env, gitu i v generovaných komentářích.
Dependency audit
npm audit, Snyk, OSV scanner pro JS/TS závislosti. Identifikujeme CVE v transitivních závislostech a doporučíme bezpečné verze.
Auth/authorization review
Procházíme každý API endpoint a kontrolujeme: kdo má přístup, jaké permission, je tam IDOR, je tam SSRF, projde to autentizací správně.
Prompt injection a LLM endpoint testing
Pokud aplikace volá LLM (OpenAI, Anthropic, lokální modely), testujeme prompt injection, jailbreak vzorce a data exfiltration přes LLM výstup.
Threat model write-up
Dodáváme threat model dokument s identifikovanými útočnými vektory, prioritami a doporučeními. Užitečné pro security review nebo compliance.
Ideální pro
Pro koho je to ideální
- Zakladatelé, kteří jdou s AI-built aplikací na první enterprise zákazníky a potřebují security pass
- Firmy s AI-generovaným kódem, který musí projít interním security review nebo SOC 2
- Týmy, kterým AI naimplementovala AI-feature (LLM call) a chtějí ověřit prompt injection a data leak
- Produkty s AI-built backend, který drží sensitive data (PII, finance, zdravotnictví)
Náš proces
Jak pracujeme
Předaudit
Předáte přístup ke kódu a infrastruktuře. Probereme scope - jen kód, kód + DB, kód + LLM endpointy, atd.
Audit (5-10 dní)
Kombinace automatických nástrojů (Snyk, TruffleHog, OSV) a manuálního review. Threat modeling. Test prompt injection.
Report
Dodáme report s nálezy podle CVSS skóre, prioritizací a konkrétními opravnými doporučeními. Threat model dokument.
Remediation (volitelné)
Pokud chcete, opravíme kritické nálezy. Nebo předáme report a vy si to opravíte sami.
Ceník
Ceník na míru Vašemu projektu
Cena dle rozsahu kódu a hloubky auditu.
Express audit
Od 35 000 Kč
- Automatický scan kódu
- Dependency audit
- Secret scanning
- Vrcholové nálezy
- 5 dní
Plný audit
Od 75 000 Kč
- Vše z Express auditu
- Manuální code review
- Auth/authorization audit
- Threat model dokument
- 10 dní
Audit + remediation
Na poptávku
- Vše z Plného auditu
- Oprava kritických nálezů
- Re-audit po opravách
- Cena podle nálezů
FAQ
Často kladené dotazy
Prompt injection je útok, kde uživatelský vstup přepíše instrukce LLM modelu. Útočník může donutit model, aby vyzradil systémové prompty, data jiných uživatelů nebo provedl nečekané akce. U AI-built aplikací je to častý problém, protože vibe-coded LLM endpointy zřídka mají proper input sanitization.
Ano, to je naše specialita. Testujeme prompt injection, jailbreak, data exfiltration a rate limiting na LLM endpointech. U RAG aplikací auditujeme i bezpečnost vector store přístupu.
Express audit: 5 dní. Plný audit: 10 dní. U velkých aplikací (50k+ řádků) je možné prodloužit nebo rozdělit na fáze.
Při auditu narazíme i na bugy, race conditions a problematickou logiku - sepíšeme to v reportu. Pokud chcete kompletní bug audit, doporučujeme i naši službu Cursor & Claude Code cleanup.
Vždy podepisujeme NDA. Pro citlivé projekty pracujeme v izolovaných prostředích (samostatný VM, dedicated VPN), pokud to compliance vyžaduje.
Služby
Podobné služby
Úklid Cursor & Claude Code
Refaktoring AI-vygenerovaného kódu z Cursoru, Claude Code a Windsurfu.
→Lovable do produkce
Migrace Lovable.dev aplikací na vlastní udržitelný produkční stack.
→v0 & Bolt refaktor
Productizace v0.dev a Bolt.new prototypů s autorizací, platbami a nasazením.
→Replit & Windsurf záchrana
Stabilizace a přesun aplikací z Replit Agent a Windsurfu na vlastní hosting.
→