MailAICRMFV
Rozwiązania AI

Mariusz Głuch4 min czytania

Dwa lata temu prosta aplikacja wewnętrzna to był zespół i kilka tygodni. Dziś jedna osoba opisuje słowami, czego chce, i po wieczorze ma coś, co się klika. Używam tych narzędzi codziennie i uważam, że to dobra zmiana. Szybciej testujesz pomysł, taniej robisz prototyp, wcześniej widzisz, że funkcja nie ma sensu.

Problem pojawia się później. To, że aplikacja się uruchamia, nie znaczy, że można ją wpuścić do firmy. Trzeba ją zabezpieczyć, postawić na serwerze, rozliczyć z RODO i wpasować w to, jak ludzie naprawdę pracują. Na tych etapach samouk zwykle kończy.

Model pisze kod, który działa. O bezpieczeństwo nikt go nie prosił

Model językowy optymalizuje pod jedno: żeby aplikacja ruszyła. Zabezpieczenia są dla niego tłem, bo nikt o nie wprost nie pyta.

Veracode przetestowało ponad 100 modeli na zadaniach związanych z bezpieczeństwem i w 45% przypadków wygenerowany kod miał podatności z listy OWASP Top 10. Escape.tech przeskanowało 5600 aplikacji zbudowanych metodą vibe coding i znalazło ponad 2000 podatności, ponad 400 wystawionych kluczy API, haseł i tokenów oraz 175 przypadków odsłoniętych danych osobowych.

Samouk najczęściej nie wie, że ma czego szukać. Zostawi domyślne hasło w konfiguracji, wystawi endpoint bez autoryzacji, źle ustawi uprawnienia na serwerze. Aplikacja działa, wszyscy są zadowoleni, a dziura czeka.

U nas kod z AI jest punktem wyjścia. Potem przechodzi przegląd bezpieczeństwa, testy i konfigurację serwera według zasad, które znamy z poprzednich wdrożeń.

Dane wyciekają, chociaż nikt ich świadomie nie wysłał

Najczęściej słyszę: przecież ja nie wysyłam danych na zewnątrz. Potem ta sama osoba wkleja fragment bazy klientów do ChatGPT, żeby model pomógł napisać zapytanie. Albo podpina firmowy dokument pod zewnętrzne API. Dane właśnie wyszły z firmy.

Ma to już swoją nazwę: shadow AI. Pracownicy używają narzędzi AI poza kontrolą firmy, zwykle w dobrej wierze, nie wiedząc, że dane lądują na cudzych serwerach.

Z punktu widzenia RODO to realny kłopot. Artykuł 32 wymaga odpowiednich środków bezpieczeństwa przetwarzania, a za złamanie zasad z artykułu 5 kara może sięgnąć 4% globalnego obrotu. Do tego dochodzi AI Act, który od 2025 roku nakłada obowiązki na firmy korzystające z systemów AI.

Kiedy projektuję aplikację na danych firmowych, pierwsze pytania są o dane: które mogą wyjść poza firmę, które trzeba zanonimizować, kiedy lepszy będzie model postawiony lokalnie i z kim trzeba podpisać umowę powierzenia. Samouk tych pytań zwykle nie zadaje, bo nie wie, że istnieją.

Aplikacja, która odtwarza bałagan

To jest moim zdaniem najbardziej niedoceniany problem.

Ktoś zna swoją pracę od środka i buduje aplikację, która ma ogarnąć faktury, umowy i zamówienia. Odwzorowuje proces dokładnie tak, jak wygląda dziś. Jeśli dokument przechodzi przez pięć osób i trzy arkusze, aplikacja wiernie odtwarza pięć osób i trzy arkusze. Proces się nie skrócił, za to przybył system, który trzeba utrzymywać. Po miesiącu ludzie obchodzą go bokiem, bo szybciej wysłać maila.

Automatyzację zaczynam od pytania, czy ten proces w ogóle powinien tak wyglądać. Czasem odpowiedzią jest aplikacja. Czasem prosta automatyzacja, która usuwa trzy kroki. W kancelarii, dla której budowaliśmy agentów AI, każdy prawnik odzyskał średnio 3 godziny dziennie.

Co dostajesz od software house'u poza kodem

Narzędzie jest to samo. Różnica jest w tym, co dzieje się wokół kodu.

Konfiguracja serwera pod kątem ataków, kopie zapasowe, monitoring i łatanie podatności, zanim ktoś je znajdzie. Rozliczenie projektu z RODO i AI Act, bo kara idzie w firmę, a nie w wykonawcę. Projekt procesu zamiast jego kopii. I ktoś, kto odbiera telefon, kiedy coś przestaje działać.

W Monster Code AI przyspiesza naszą pracę. Decyzje o bezpieczeństwie, zgodności z prawem i sensie biznesowym podejmuje człowiek.

Najczęstsze pytania

Czy aplikacja zbudowana z AI jest bezpieczna?

Sama z siebie nie. W testach Veracode 45% kodu z modeli językowych miało podatności z listy OWASP Top 10. Bezpieczna jest dopiero po przeglądzie kodu, testach i konfiguracji serwera.

Czy używanie AI w firmie łamie RODO?

Samo w sobie nie, ale o naruszenie łatwo. Wklejając dane osobowe do publicznego narzędzia, tracisz kontrolę nad tym, gdzie trafiają. Bezpieczne wdrożenie to anonimizacja, umowy powierzenia i czasem model postawiony lokalnie.

Dlaczego nie zbudować aplikacji samemu, skoro AI to umożliwia?

Bo kod to jeden etap z kilku. Zostają serwer, zgodność z prawem, kopie zapasowe i przede wszystkim przemyślenie procesu. Bez tego łatwo zbudować narzędzie, które utrudnia pracę.

Wszystkie wpisy