Vibe coding: gdy kod pisze AI, a luki wjeżdżają do produkcji
Termin „vibe coding” narodził się na początku 2025 roku jako żartobliwy opis stylu pracy, w którym programista oddaje pełną kontrolę nad kodem modelowi językowemu — opisuje po ludzku, co chce osiągnąć, i akceptuje to, co dostanie, nie zaglądając w szczegóły. Autor tego określenia, Andrej Karpathy, doświadczony programista i badacz sztucznej inteligencji, traktował je początkowo jako sposób na jednorazowe projekty weekendowe. Rzeczywistość wygląda jednak dziś inaczej: swobodne budowanie oprogramowania za pomocą samych promptów przeniknęło do firm — także do systemów produkcyjnych obsługujących dane wrażliwe.
Skala zjawiska
To nie jest niszowa moda. Jak wskazuje IBM w analizie ryzyk bezpieczeństwa vibe codingu, według badań branżowych z końca 2025 roku kod generowany przez sztuczną inteligencję stanowił już około 22 procent wszystkich scalanych zmian w kodzie, a szacunki dotyczące platformy GitHub mówiły nawet o 46 procentach nowo powstającego kodu wspieranego przez Copilota. Równocześnie jedna z analiz realnych projektów wykazała, że zespoły korzystające z AI dostarczają zmiany cztery razy szybciej — ale wraz z nimi dziesięć razy więcej wad bezpieczeństwa.
Prawie połowa zadań z luką
Najbardziej wymowne są wyniki raportu Veracode „2025 GenAI Code Security Report”. Badacze przygotowali osiemdziesiąt zadań programistycznych o znanym potencjale podatności, sklasyfikowanych według systemu MITRE CWE, i polecieli ponad stu modelom językowym dokończyć fragmenty kodu. Okazało się, że w 45 procentach przypadków wygenerowany kod wprowadzał lukę bezpieczeństwa. Co gorsza, modele wybierały metodę niebezpieczną zamiast bezpiecznej również w około 45 procentach decyzji — a więc problemem nie jest tylko brak wiedzy modeli, lecz ich skłonność do wyboru drogi na skróty.
Jak podkreślał Jens Wessling, dyrektor techniczny Veracode, istota trendu polega na tym, że twórca nie musi definiować żadnych wymagań bezpieczeństwa, aby dostać działający kod — de facto pozostawiając decyzje dotyczące bezpiecznego programowania samym modelom. A te podejmują złe decyzje niemal w połowie przypadków, bez widocznej poprawy wraz z kolejnymi generacjami modeli.
Sekrety w repozytorium
Drugi front tego zjawiska to wycieki danych uwierzytelniających. Raport GitGuardian o rozprzestrzenieniu sekretów z 2026 roku wskazuje, że commity tworzone z pomocą Claude Code ujawniały klucze i hasła ponad dwukrotnie częściej niż commity pisane wyłącznie przez ludzi. Asystenci chętnie „upraszczają” konfigurację, wklejając dane logowania bezpośrednio do źródeł — a nieuważny autor akceptuje takie rozwiązanie jednym kliknięciem.
Dlaczego tradycyjne zabezpieczenia nie wystarczają
Mechanizmy kontroli jakości kodu były projektowane z myślą o typowych błędach wyszkolonych programistów. Tymczasem vibe coding zmienia profil autora: pisać oprogramowanie zaczynają osoby bez formalnego przygotowania, które nie są w stanie ocenić, czy podpowiedź modelu jest bezpieczna. Zmienia się też charakter błędów — luki generowanego kodu bywają mniej oczywiste niż klasyczne literówki, bo kod potrafi działać poprawnie z perspektywy użytkownika, będąc równocześnie otwartą furtką dla atakującego.
Paradoksalnie te same modele obniżają też próg wejścia dla przestępców: automatyzacja ułatwia wyszukiwanie i wykorzystywanie słabości w kodzie, więc rosnąca liczba podatnych aplikacji spotyka się z rosnącą skutecznością ataków.
Co z tym zrobić
Odrzucenie narzędzi AI nie jest realnym rozwiązaniem — oznaczałoby rezygnację ze znaczących zysków wydajnościowych. Sensowna odpowiedź wygląda inaczej:
- Wymuszanie przeglądu kodu — żaden wygenerowany fragment nie powinien trafiać do produkcji bez oceny przez osobę rozumiejącą kontekst bezpieczeństwa.
- Automatyczna analiza statyczna w potoku wdrożeń, dostrojona do klas błędów typowych dla kodu z modeli.
- Skanowanie repozytoriów pod kątem sekretów, zanim zmiana opuści gałąź roboczą.
- Edukacja: świadomość, że „działa” nie znaczy „jest bezpieczne”, musi stać się elementem podstawowego szkolenia każdego, kto używa asystentów AI.
Vibe coding nie zniknie — jest po prostu zbyt szybkim i zbyt wygodnym sposobem pracy. Pytaniem nie jest więc, czy kod od AI zostanie z nami, lecz czy organizacje zdążą zbudować wokół niego kulturę weryfikacji, zanim luka napisana przez model znajdzie się tam, gdzie jej miejsce nie przysługuje.