AI-KÓD AUDIT
Ha a kódja nagy részét AI írta, én végigolvasom, sorról sorra.
Egy-két hét alatt elolvasom a kódot, és írásban megkapja, mi fog gondot okozni most, és mi fél év múlva. Minden megállapítás mellett ott a fájl és a sor, és az is, mennyi munka rendbe tenni. Az ár fix, és menet közben nem változik.
- Biztonságos most?
- Lehet rá tovább építeni?
Mihály Tari · 20 éve készítek szoftvert, webre és mobilra is.
Kérjen auditot ↓Ez nem csak az Ön cégénél van így
-
55,8%
Egy 2026-os tanulmány 3 500, AI által írt kódrészletet vizsgált meg hét modelltől, olyan módszerrel, amely matematikailag bizonyítja, hogy egy adott hibafajta nem fordulhat elő. Több mint a felében volt legalább egy bizonyított sebezhetőség, és a legjobb modell is csak D osztályzatot kapott.
Broken by Default, arXiv:2604.05292, 2026 -
81%
A biztonsági csapatoknak ekkora része nem tudja, hol használnak AI-t a fejlesztőik. Ugyanez a felmérés azt is megnézte, hány cégnél van már AI által írt kód a kódbázisában, és a megkérdezettek 100%-ánál volt ilyen.
Cycode, State of Product Security in the AI Era 2026 -
2 500%
Ennyivel több szoftverhibára számít a Gartner 2028-ig. Az okát abban látják, hogy egyre többen építenek szoftvert fejlesztői háttér nélkül, olyan eszközzel, amely egy leírásból rak össze egy alkalmazást.
Gartner, Predicts 2026, az ArmorCode idézetében
Két kérdésre keresem a választ
-
01
Mi fog fájni most
Biztonság és megbízhatóság, vagyis minden, ami ma törhető, vagy amin ma adat veszhet el.
- Titkok, amelyek a repóba, vagyis a kód tárolójába kerültek, vagy a böngészőből kiolvashatók
- Bejelentkezés és jogosultságkezelés, amely csak félig van bekötve
- Ellenőrizetlen bemenet ott, ahol kívülről jön az adat
- Hiányzó szabály arról, ki melyik sort láthatja az adatbázisban (ezt hívják RLS-nek)
- Utak, amelyeken adat veszhet el: migrációk, törlések, versenyhelyzetek
-
02
Mi fog fájni fél év múlva
Karbantarthatóság, vagyis mindaz, amitől a következő funkció kétszer annyi ideig tart, mint kellene.
- Szerkezet, amely a következő funkciónál törik
- Duplikált kód és kód, amelyet már semmi nem hív
- Tesztek, amelyek hiányoznak, vagy csak úgy néznek ki, mintha tesztelnének
- Ottfelejtett félkész részek és elvarratlan szálak
- Minden, ami lassítja a csapatot, még mielőtt bárki észrevenné
Amit jellemzően találok
Ez a lista a mintajelentésből és a korábbi auditjaimból állt össze. A súlyosság azt mutatja, mennyire sürgős egy hiba, nem azt, hogy milyen gyakori.
| Hiba | Súlyosság | Mit jelent Önnél |
|---|---|---|
| Titok a repóban vagy a böngészőbe küldött kódban | kritikus | Aki látja a kódot vagy a böngésző hálózati naplóját, az Ön nevében hívhatja a külső szolgáltatásokat. |
| Jogosultságellenőrzés, amely csak a felületen van | kritikus | Egy kézzel összeállított kérés megkerüli, és így az egyik ügyfél a másik adatát látja vagy törli. |
| Hiányzó sorszintű szabály az adatbázison (RLS) | magas | A böngészőbe kerülő kulccsal minden sor elérhető, és ezt Supabase- vagy Firebase-projektekben találom a leggyakrabban. |
| Ellenőrizetlen bemenet veszélyes helyen | magas | A felhasználó szövege lekérdezésbe, parancsba, sablonba vagy AI-utasításba kerül, és lefut. |
| Migráció vagy törlés visszaút nélkül | magas | Egy rossz élesítés után nincs honnan visszaállítani az adatokat. |
| Tesztek, amelyek nem tesztelnek | közepes | Az automatikus ellenőrzés zöld, de a teszt csak annyit néz, hogy a függvény visszaad-e valamit. |
| Duplikált kód és kód, amelyet semmi nem hív | közepes | Semmi nem törik el tőle, de a következő funkció emiatt kétszer annyi ideig tart. |
Mit kap
-
01
Egyoldalas összefoglaló
Ezt annak írom, aki nem olvas kódot: egy mondatban leírom benne, hol áll a rendszer, majd azt, hány hibát találtam és mennyire súlyosak, mennyi munka rendbe tenni őket, és mi történik akkor, ha senki nem nyúl hozzájuk.
-
02
A teljes jelentés
Ez a fejlesztőknek szól. Minden megállapításnál ott a fájl és a sor, hogy ne kelljen keresni, mellette egy konkrét forgatókönyv arról, mit okozhat, majd a javítás és az, hogy nagyjából hány óra. A végén megadom a sorrendet, amelyben érdemes nekiállni.
-
03
Opcionális: fél nap a csapatával
Végigmegyünk együtt a jelentésen, a saját kódján, megállapításról megállapításra. Azért van ez a fél nap, hogy a következő ilyet már nélkülem is észrevegye.
MINTAJELENTÉS
Hogy lássa, mit kap, ugyanezt megcsináltam a saját kódomon: 50 ezer sor, egy hét alatt megírva, nagyrészt AI-jal. A jelentést úgy tettem közzé, ahogy elkészült, a benne talált hibákkal együtt.
Miért nem elég megkérdezni az AI-t?
Megkérheti a Claude-ot vagy a Cursort, hogy nézze át a saját kódját, és érdemes is. A táblázat azt mutatja, mit nem lát ilyenkor az AI.
| Szempont | AI önellenőrzés | Ez az audit |
|---|---|---|
| Mit lát | Azt a fájlt, amelyet odaad neki, és annyit a kódból, amennyit egyszerre át tud olvasni. | A teljes repót és a változások történetét, a régen berakott és ottfelejtett titkokkal együtt. |
| Mit talál | Amit a tanult mintáiból ismer, viszont a saját maga írta hibát gyakran nem veszi észre. | Amit az Ön rendszerében tényleg ki lehet használni, egy konkrét forgatókönyvvel. |
| Sorrend | Hosszú lista, minden egyformán fontos. | Súlyosság, órabecslés és egy sorrend, amelyben érdemes nekiállni. |
| Ki felel érte | Senki. | Én, névvel és számlával; a mintajelentés előre megmutatja, mit várhat. |
| Ár | Az előfizetése. | 350 000 Ft, fix. |
Ha nem tudja, hol áll, tizenhárom kérdésből két perc alatt kiderül, és semmit nem tárolok el belőle. Önellenőrzés →
Ár
350 000 Ft
1–2 hét, fix áron
- Fél nap a csapatával
- 100 000 Ft
Négy óra a szokásos 25 000 Ft-os óradíjamon, és csak akkor, ha kéri.
Mikor nem ez az ár
- Egynél több repó. A monorepo egynek számít.
- Nagyjából 150 ezer sor fölött.
- Web és mobil app együtt.
Ha ezek közül bármelyik igaz, a kezdés előtt írásban kap másik fix árat, és az menet közben már nem változik.
Ami nem
Ez nem penetrációs teszt, nem biztonsági tanúsítvány, és nem ISO- vagy SOC 2-megfelelés. Ha ezek valamelyikére van szüksége, szólok, és megmondom, kihez érdemes fordulni.
Így megy
-
01
Hozzáférést ad
Elég az olvasási jog a repóhoz, más nem kell. Ha szeretné, előtte aláírok egy titoktartási szerződést.
-
02
Elolvasom
Ez egy-két hét. Van pár szkriptem, amely előre megjelöli, hol érdemes keresni, de a megállapításokat én írom, kézzel: mi a bizonyíték, mit okozhat, mi a javítás, és mennyi idő. A harmadik munkanap végén küldök egy rövid állapotjelentést az első megállapításokkal, hogy tudja, mire számíthat. Ha ekkor úgy dönt, hogy nem ezt várta, és írásban leállítja a munkát, az előleg visszajár.
-
03
Megkapja
Elküldöm az egyoldalas összefoglalót és a teljes jelentést, és ha kérte a fél napot, arra is időpontot egyeztetünk.
Mi jön az audit után
Az audit egy jelentés, és a munka itt le is zárható, de ha kéri, tovább is viszem.
-
01 · Audit
350 000 Ft, 1–2 hét. Erről szól ez az oldal.
-
02 · Javítás
A javítás a jelentés sorrendjében halad, fix áras ajánlattal. Ha van csapata, Projekt formában megy, ha pedig Ön egyedül építette az appot, mentésként.
-
03 · Támogatás
400 000 Ft/hótól, felmondási idő nélkül, ha kell valaki, aki havonta ránéz a kódra.
Kinek való
- Van csapata, és a kód nagy részét AI írta az elmúlt hónapokban.
- Befektető, nagyvállalati ügyfél vagy biztonsági kérdőív kér Öntől valamit, amit ma nem tud megmutatni.
- Működik a termék, de minden új funkció lassabban készül el, mint az előző.
- A rendszer TypeScripttel, JavaScripttel, Pythonnal vagy React Native-vel készült.
Nem ez kell, ha
- egyedül épített egy appot, és elakadt. Ilyenkor valakinek be kell fejeznie, és ahhoz kevés egy jelentés. Vibe coding mentés →
- csak a biztonság érdekli, és az élő rendszert is meg kell próbálni feltörni. Biztonsági audit →
- tanúsítvány, ISO vagy SOC 2 kell. Arra nem ez a jó eszköz; a válaszban megmondom, kihez forduljon.
Kérdések
- Mekkora kódbázist vállal?
- Egy repót vállalok, és a monorepo, vagyis a több projektet egyben tartó repó, egynek számít. Az audit időkeretes, tehát azt nézem meg, ami szerintem számít, és a jelentésben leírom, mire nem jutott idő.
- Futtatnia kell a rendszert?
- Nem. A kódot olvasom és a változások történetét. Ha van tesztkörnyezet, jól jön, de nem kell hozzá.
- Bekerül a kódom egy AI-ba?
- Igen, a Claude Code-on keresztül az Anthropic API-jába. A fiókomban a modelltanítás ki van kapcsolva, tehát nem tanítanak rajta, és 30 nap után törlik. Ha ez nem fér bele, az audit AI nélkül is elkészül, 150 000 Ft felárral és 2–3 hét alatt. A részleteket külön oldalon írtam le. Hogyan dolgozom AI-jal →
- Milyen technológiákkal dolgozik?
- TypeScriptet és JavaScriptet ismerem a legjobban: React, Next.js, Node, Astro, alatta Postgres, Supabase vagy Firebase. Python és mobil (React Native, Expo) is megy. Ha Önnél más van, írja meg, és a válaszban megmondom, vállalom-e.
- Kié a jelentés?
- Az Öné. Megtarthatja belső anyagnak, vagy odaadhatja befektetőnek, ügyfélnek. Én nyilvánosan csak akkor beszélek róla, ha ebben előre megegyeztünk.
- Javít is, vagy csak jelent?
- Az audit egy jelentés. A javítást a csapata is meg tudja csinálni belőle, és ez a cél. Ha inkább rám bízná, arra külön adok fix áras ajánlatot. Mi jön az audit után ↑
- Aláír titoktartási szerződést?
- Igen, ha kéri. Hozhatja a sajátját is.
- Miben más ez, mint egy penetrációs teszt?
- A pentest kívülről próbálja feltörni a futó rendszert. Én belülről olvasom a kódot, így azt is látom, ami ma még kitart, de fél év múlva gondot fog okozni. Ha csak a biztonság érdekli, és azt szeretné, hogy az élő rendszert is nézzem, arra van külön audit. Biztonsági audit →
- Nem vagyunk fejlesztők. Érteni fogjuk?
- Az egyoldalas összefoglalót pont Önnek írom. A teljes jelentés a fejlesztőknek szól, azt nem kell értenie.
- Magánszemély vagyok. Én építettem egy appot, és elakadt.
- Akkor a jelentés kevés lesz, mert valakinek be kell fejeznie az appot. Erre külön oldalam van. Vibe coding mentés →
- Hogyan fizetek?
- Két lépésben. Az ár 30%-át előlegként kérem, amikor a hozzáférést megkaptam: a 350 000 Ft-os árnál ez 105 000 Ft. A fennmaradó 70%-ot a jelentés átadásakor számlázom. A harmadik munkanap végén küldött állapotjelentésnél írásban leállíthatja a munkát; ekkor az előleget teljes egészében visszautalom, és nincs több fizetnivalója. Ezen a ponton túl az előleg már nem jár vissza, és a hallgatás nem számít leállításnak. Alanyi adómentes egyéni vállalkozó vagyok, tehát nincs rajta áfa: amit kiírtam, az a végösszeg.
Kérjen auditot
Küldje el a repó vagy a termék linkjét, és írja le pár mondatban, miért most merült fel az audit. Két munkanapon belül válaszolok, hogy vállalom-e, és mikor tudok kezdeni.
vagy írjon közvetlenül: contact@mihalytari.com
vagy hívjon: +36 30 179 8852
A küldés előtt olvassa el az adatkezelési tájékoztatót .