Mihály Tari.

AI-KÓD AUDIT

Ha a kódja nagy részét AI írta, én végigolvasom, sorról sorra.

Egy-két hét alatt elolvasom a kódot, és írásban megkapja, mi fog gondot okozni most, és mi fél év múlva. Minden megállapítás mellett ott a fájl és a sor, és az is, mennyi munka rendbe tenni. Az ár fix, és menet közben nem változik.

  • Biztonságos most?
  • Lehet rá tovább építeni?

Mihály Tari · 20 éve készítek szoftvert, webre és mobilra is.

Kérjen auditot ↓

Ez nem csak az Ön cégénél van így

  • 55,8%

    Egy 2026-os tanulmány 3 500, AI által írt kódrészletet vizsgált meg hét modelltől, olyan módszerrel, amely matematikailag bizonyítja, hogy egy adott hibafajta nem fordulhat elő. Több mint a felében volt legalább egy bizonyított sebezhetőség, és a legjobb modell is csak D osztályzatot kapott.

    Broken by Default, arXiv:2604.05292, 2026
  • 81%

    A biztonsági csapatoknak ekkora része nem tudja, hol használnak AI-t a fejlesztőik. Ugyanez a felmérés azt is megnézte, hány cégnél van már AI által írt kód a kódbázisában, és a megkérdezettek 100%-ánál volt ilyen.

    Cycode, State of Product Security in the AI Era 2026
  • 2 500%

    Ennyivel több szoftverhibára számít a Gartner 2028-ig. Az okát abban látják, hogy egyre többen építenek szoftvert fejlesztői háttér nélkül, olyan eszközzel, amely egy leírásból rak össze egy alkalmazást.

    Gartner, Predicts 2026, az ArmorCode idézetében

Két kérdésre keresem a választ

  1. 01

    Mi fog fájni most

    Biztonság és megbízhatóság, vagyis minden, ami ma törhető, vagy amin ma adat veszhet el.

    • Titkok, amelyek a repóba, vagyis a kód tárolójába kerültek, vagy a böngészőből kiolvashatók
    • Bejelentkezés és jogosultságkezelés, amely csak félig van bekötve
    • Ellenőrizetlen bemenet ott, ahol kívülről jön az adat
    • Hiányzó szabály arról, ki melyik sort láthatja az adatbázisban (ezt hívják RLS-nek)
    • Utak, amelyeken adat veszhet el: migrációk, törlések, versenyhelyzetek
  2. 02

    Mi fog fájni fél év múlva

    Karbantarthatóság, vagyis mindaz, amitől a következő funkció kétszer annyi ideig tart, mint kellene.

    • Szerkezet, amely a következő funkciónál törik
    • Duplikált kód és kód, amelyet már semmi nem hív
    • Tesztek, amelyek hiányoznak, vagy csak úgy néznek ki, mintha tesztelnének
    • Ottfelejtett félkész részek és elvarratlan szálak
    • Minden, ami lassítja a csapatot, még mielőtt bárki észrevenné

Amit jellemzően találok

Ez a lista a mintajelentésből és a korábbi auditjaimból állt össze. A súlyosság azt mutatja, mennyire sürgős egy hiba, nem azt, hogy milyen gyakori.

Hiba Súlyosság Mit jelent Önnél
Titok a repóban vagy a böngészőbe küldött kódban kritikus Aki látja a kódot vagy a böngésző hálózati naplóját, az Ön nevében hívhatja a külső szolgáltatásokat.
Jogosultságellenőrzés, amely csak a felületen van kritikus Egy kézzel összeállított kérés megkerüli, és így az egyik ügyfél a másik adatát látja vagy törli.
Hiányzó sorszintű szabály az adatbázison (RLS) magas A böngészőbe kerülő kulccsal minden sor elérhető, és ezt Supabase- vagy Firebase-projektekben találom a leggyakrabban.
Ellenőrizetlen bemenet veszélyes helyen magas A felhasználó szövege lekérdezésbe, parancsba, sablonba vagy AI-utasításba kerül, és lefut.
Migráció vagy törlés visszaút nélkül magas Egy rossz élesítés után nincs honnan visszaállítani az adatokat.
Tesztek, amelyek nem tesztelnek közepes Az automatikus ellenőrzés zöld, de a teszt csak annyit néz, hogy a függvény visszaad-e valamit.
Duplikált kód és kód, amelyet semmi nem hív közepes Semmi nem törik el tőle, de a következő funkció emiatt kétszer annyi ideig tart.

Mit kap

  1. 01

    Egyoldalas összefoglaló

    Ezt annak írom, aki nem olvas kódot: egy mondatban leírom benne, hol áll a rendszer, majd azt, hány hibát találtam és mennyire súlyosak, mennyi munka rendbe tenni őket, és mi történik akkor, ha senki nem nyúl hozzájuk.

  2. 02

    A teljes jelentés

    Ez a fejlesztőknek szól. Minden megállapításnál ott a fájl és a sor, hogy ne kelljen keresni, mellette egy konkrét forgatókönyv arról, mit okozhat, majd a javítás és az, hogy nagyjából hány óra. A végén megadom a sorrendet, amelyben érdemes nekiállni.

  3. 03

    Opcionális: fél nap a csapatával

    Végigmegyünk együtt a jelentésen, a saját kódján, megállapításról megállapításra. Azért van ez a fél nap, hogy a következő ilyet már nélkülem is észrevegye.

MINTAJELENTÉS

Hogy lássa, mit kap, ugyanezt megcsináltam a saját kódomon: 50 ezer sor, egy hét alatt megírva, nagyrészt AI-jal. A jelentést úgy tettem közzé, ahogy elkészült, a benne talált hibákkal együtt.

Olvassa el a mintát →

Miért nem elég megkérdezni az AI-t?

Megkérheti a Claude-ot vagy a Cursort, hogy nézze át a saját kódját, és érdemes is. A táblázat azt mutatja, mit nem lát ilyenkor az AI.

Szempont AI önellenőrzés Ez az audit
Mit lát Azt a fájlt, amelyet odaad neki, és annyit a kódból, amennyit egyszerre át tud olvasni. A teljes repót és a változások történetét, a régen berakott és ottfelejtett titkokkal együtt.
Mit talál Amit a tanult mintáiból ismer, viszont a saját maga írta hibát gyakran nem veszi észre. Amit az Ön rendszerében tényleg ki lehet használni, egy konkrét forgatókönyvvel.
Sorrend Hosszú lista, minden egyformán fontos. Súlyosság, órabecslés és egy sorrend, amelyben érdemes nekiállni.
Ki felel érte Senki. Én, névvel és számlával; a mintajelentés előre megmutatja, mit várhat.
Ár Az előfizetése. 350 000 Ft, fix.

Ha nem tudja, hol áll, tizenhárom kérdésből két perc alatt kiderül, és semmit nem tárolok el belőle. Önellenőrzés →

Ár

350 000 Ft

1–2 hét, fix áron

Fél nap a csapatával
100 000 Ft

Négy óra a szokásos 25 000 Ft-os óradíjamon, és csak akkor, ha kéri.

Mikor nem ez az ár

  • Egynél több repó. A monorepo egynek számít.
  • Nagyjából 150 ezer sor fölött.
  • Web és mobil app együtt.

Ha ezek közül bármelyik igaz, a kezdés előtt írásban kap másik fix árat, és az menet közben már nem változik.

Ami nem

Ez nem penetrációs teszt, nem biztonsági tanúsítvány, és nem ISO- vagy SOC 2-megfelelés. Ha ezek valamelyikére van szüksége, szólok, és megmondom, kihez érdemes fordulni.

Így megy

  1. 01

    Hozzáférést ad

    Elég az olvasási jog a repóhoz, más nem kell. Ha szeretné, előtte aláírok egy titoktartási szerződést.

  2. 02

    Elolvasom

    Ez egy-két hét. Van pár szkriptem, amely előre megjelöli, hol érdemes keresni, de a megállapításokat én írom, kézzel: mi a bizonyíték, mit okozhat, mi a javítás, és mennyi idő. A harmadik munkanap végén küldök egy rövid állapotjelentést az első megállapításokkal, hogy tudja, mire számíthat. Ha ekkor úgy dönt, hogy nem ezt várta, és írásban leállítja a munkát, az előleg visszajár.

  3. 03

    Megkapja

    Elküldöm az egyoldalas összefoglalót és a teljes jelentést, és ha kérte a fél napot, arra is időpontot egyeztetünk.

Mi jön az audit után

Az audit egy jelentés, és a munka itt le is zárható, de ha kéri, tovább is viszem.

  1. 01 · Audit

    350 000 Ft, 1–2 hét. Erről szól ez az oldal.

  2. 02 · Javítás

    A javítás a jelentés sorrendjében halad, fix áras ajánlattal. Ha van csapata, Projekt formában megy, ha pedig Ön egyedül építette az appot, mentésként.

    Projekt → Vibe coding mentés →

  3. 03 · Támogatás

    400 000 Ft/hótól, felmondási idő nélkül, ha kell valaki, aki havonta ránéz a kódra.

    Támogatás →

Kinek való

  • Van csapata, és a kód nagy részét AI írta az elmúlt hónapokban.
  • Befektető, nagyvállalati ügyfél vagy biztonsági kérdőív kér Öntől valamit, amit ma nem tud megmutatni.
  • Működik a termék, de minden új funkció lassabban készül el, mint az előző.
  • A rendszer TypeScripttel, JavaScripttel, Pythonnal vagy React Native-vel készült.

Nem ez kell, ha

  • egyedül épített egy appot, és elakadt. Ilyenkor valakinek be kell fejeznie, és ahhoz kevés egy jelentés. Vibe coding mentés →
  • csak a biztonság érdekli, és az élő rendszert is meg kell próbálni feltörni. Biztonsági audit →
  • tanúsítvány, ISO vagy SOC 2 kell. Arra nem ez a jó eszköz; a válaszban megmondom, kihez forduljon.

Kérdések

Mekkora kódbázist vállal?
Egy repót vállalok, és a monorepo, vagyis a több projektet egyben tartó repó, egynek számít. Az audit időkeretes, tehát azt nézem meg, ami szerintem számít, és a jelentésben leírom, mire nem jutott idő.
Futtatnia kell a rendszert?
Nem. A kódot olvasom és a változások történetét. Ha van tesztkörnyezet, jól jön, de nem kell hozzá.
Bekerül a kódom egy AI-ba?
Igen, a Claude Code-on keresztül az Anthropic API-jába. A fiókomban a modelltanítás ki van kapcsolva, tehát nem tanítanak rajta, és 30 nap után törlik. Ha ez nem fér bele, az audit AI nélkül is elkészül, 150 000 Ft felárral és 2–3 hét alatt. A részleteket külön oldalon írtam le. Hogyan dolgozom AI-jal →
Milyen technológiákkal dolgozik?
TypeScriptet és JavaScriptet ismerem a legjobban: React, Next.js, Node, Astro, alatta Postgres, Supabase vagy Firebase. Python és mobil (React Native, Expo) is megy. Ha Önnél más van, írja meg, és a válaszban megmondom, vállalom-e.
Kié a jelentés?
Az Öné. Megtarthatja belső anyagnak, vagy odaadhatja befektetőnek, ügyfélnek. Én nyilvánosan csak akkor beszélek róla, ha ebben előre megegyeztünk.
Javít is, vagy csak jelent?
Az audit egy jelentés. A javítást a csapata is meg tudja csinálni belőle, és ez a cél. Ha inkább rám bízná, arra külön adok fix áras ajánlatot. Mi jön az audit után ↑
Aláír titoktartási szerződést?
Igen, ha kéri. Hozhatja a sajátját is.
Miben más ez, mint egy penetrációs teszt?
A pentest kívülről próbálja feltörni a futó rendszert. Én belülről olvasom a kódot, így azt is látom, ami ma még kitart, de fél év múlva gondot fog okozni. Ha csak a biztonság érdekli, és azt szeretné, hogy az élő rendszert is nézzem, arra van külön audit. Biztonsági audit →
Nem vagyunk fejlesztők. Érteni fogjuk?
Az egyoldalas összefoglalót pont Önnek írom. A teljes jelentés a fejlesztőknek szól, azt nem kell értenie.
Magánszemély vagyok. Én építettem egy appot, és elakadt.
Akkor a jelentés kevés lesz, mert valakinek be kell fejeznie az appot. Erre külön oldalam van. Vibe coding mentés →
Hogyan fizetek?
Két lépésben. Az ár 30%-át előlegként kérem, amikor a hozzáférést megkaptam: a 350 000 Ft-os árnál ez 105 000 Ft. A fennmaradó 70%-ot a jelentés átadásakor számlázom. A harmadik munkanap végén küldött állapotjelentésnél írásban leállíthatja a munkát; ekkor az előleget teljes egészében visszautalom, és nincs több fizetnivalója. Ezen a ponton túl az előleg már nem jár vissza, és a hallgatás nem számít leállításnak. Alanyi adómentes egyéni vállalkozó vagyok, tehát nincs rajta áfa: amit kiírtam, az a végösszeg.

Kérjen auditot

Küldje el a repó vagy a termék linkjét, és írja le pár mondatban, miért most merült fel az audit. Két munkanapon belül válaszolok, hogy vállalom-e, és mikor tudok kezdeni.

vagy írjon közvetlenül: contact@mihalytari.com

vagy hívjon: +36 30 179 8852

A küldés előtt olvassa el az adatkezelési tájékoztatót .