Bezpečný AI-assisted vývoj
AI dnes umí vyprodukovat velkou část kódu a u vhodných typů práce vývoj několikanásobně zrychlí. Fungující prototyp ale ještě není systém, na kterém může stát firma. Připravíme prostředí, ve kterém můžete s AI agenty vyvíjet rychle, aniž by se neověřená změna dostala rovnou do produkce.
Tři režimy spolupráce
Liší se tím, kolik vývoje děláte vy a kolik my. Přecházet mezi nimi lze i v průběhu projektu.
Předložíte problém, proces nebo obchodní potřebu. Provedeme analýzu, navrhneme architekturu, vybereme technologie, aplikaci vytvoříme, otestujeme, nasadíme a podle dohody dál rozvíjíme a provozujeme.
Držíme architekturu, datový a bezpečnostní model, infrastrukturu a kritické části systému. Váš tým vytváří vybrané funkce, klidně s pomocí AI agentů. Všechny změny procházejí stejnými testy a stejným review.
Vyvíjíte převážně sami. My připravíme bezpečnou kostru aplikace, pravidla pro AI agenty, automatické testy, izolované preview prostředí a release proces. Podle objednaného rozsahu k tomu děláme code review, řešíme konflikty nebo spravujeme produkci.
Kompletní zakázkový vývoj se nikam neztrácí. Zbylé dva režimy jsou nabídka navíc, ne jeho náhrada.
AI zrychluje vývoj, odpovědnost ale nenese
AI agenty používáme běžně a otevřeně to říkáme. Každý jejich výstup ale posuzujeme v kontextu konkrétního projektu. AI nemá přehled o vašich procesech, o historii dat ani o tom, co se stane, když se rozbije integrace na okolní systém.
Analýza a technický průzkum, implementace, tvorba a rozšiřování testů, code review, hledání chyb, dokumentace a tam, kde to dává smysl, i migrace a refaktoring.
Architekturu, technická rozhodnutí, bezpečnostní model, review a kvalitu výsledného kódu, rozsah testování a posouzení, zda je změna připravená k produkčnímu provozu.
AI není levná náhrada juniora ani autonomní dodavatel. Je to výkonný nástroj v rukou seniorního vývojáře. Netvrdíme, že AI nikdy nechybuje. Tvrdíme, že se její výstup nedostane do produkce bez kontroly.
Co pro vás připravíme
Rozsah se domlouvá podle projektu a jeho rizikovosti. Následující body jsou stavebnice, ne povinný balíček.
- Stabilní architektonickou kostru aplikace
- Datový a bezpečnostní model
- Repozitář a větvovací strategii
- Instrukce a mantinely pro AI agenty
- Vývojové konvence a strukturu projektu
- Automatizované testy a quality gates
- Izolované testovací nebo preview prostředí
- CI/CD pipeline
- Verzované Docker images nebo jiné release artefakty
- Řízené nasazení, monitoring a zálohování
Volitelně k tomu seniorní dohled, code review, vlastní vývoj a správu infrastruktury.
Jak vypadá cesta změny do produkce
Konkrétní podoba se liší podle projektu. Princip ale zůstává stejný: do produkce se nedostane nic, co neprošlo testy a schválením.
Do hlavní větve se nepushuje přímo. Ani vámi, ani vývojářem, ani AI agentem.
Každý úkol nebo běh agenta má vlastní větev. Menší změna se snáz posoudí i vrátí zpět.
Změna se otevře jako pull request s popisem toho, co se mění a proč.
Nad každým pull requestem běží testy, statická analýza a kontroly, na kterých jsme se domluvili.
Změnu si otevřete a vyzkoušíte na oddělené verzi aplikace, ne na ostrých datech.
Po vašem otestování a schválení vznikne neměnný release artefakt, typicky verzovaný Docker image.
Do produkce jde přesně ten artefakt, který prošel testy a schválením. Nic se cestou nepřebaluje.
Nepropagujeme jeden univerzální model větvení. U menšího projektu dává smysl jednodušší postup, u systému s citlivými daty naopak přísnější.
Co se stane při konfliktu změn
Když na projektu pracuje víc lidí a agentů zároveň, konflikty vzniknou. Neslibujeme, že je vždy vyřeší nástroj. Slibujeme, že se nevyřeší potichu a špatně.
Dva zásahy do stejného místa v kódu, které spolu významově nesouvisí. Takový konflikt může zkusit vyřešit AI agent. Po sloučení musí znovu proběhnout všechny relevantní testy.
Změny se dotýkají stejné business logiky, datového modelu, migrací, oprávnění nebo architektury. Kód se sloučí bez chyby, ale výsledek dělá něco jiného, než měl. Tohle posuzuje a schvaluje seniorní vývojář.
Řešení konfliktů a průběžný seniorní dohled si můžete objednat jako součást servisního balíčku. Produkční větev se nedá obejít přímým pushem AI agenta.
Nasazení, verze a návrat zpět
Podle rozsahu projektu můžete dostat jednoduché rozhraní, ve kterém řídíte nasazení bez znalosti Gitu a serverů:
- Otevřete si testovací verzi aplikace
- Vidíte stav automatických kontrol a testů
- Schválíte konkrétní release
- Nasadíte schválený artefakt do produkce
- Vrátíte předchozí kompatibilní verzi
U vhodně navržených systémů lze bezpečně vrátit předchozí kompatibilní verzi aplikace. Právě proto se nasazuje neměnný artefakt: přesně víme, k čemu se vracíme.
Návrat závisí na kompatibilitě databázových změn, na externích integracích, na nevratných operacích a na povaze konkrétního release. Databázové a nevratné změny proto řešíme samostatným migračním a obnovovacím postupem.
Bezpečnost a spolehlivost
Bezpečnost není kontrola přidaná až nad hotovou aplikaci. Rozsah opatření odpovídá rizikovosti projektu a dohodnutému rozsahu služby. U interního nástroje pro pět lidí dává smysl něco jiného než u systému s osobními údaji tisíců zákazníků.
Návrh autentizace a oprávnění, oddělení rolí a tenantů, práce s tajemstvími a bezpečné testovací prostředí bez ostrých dat.
Správa závislostí, automatické statické kontroly, kontrola známých zranitelností, secret scanning a kontrola kontejnerů.
Testování aplikačních a API scénářů, průběžný automatizovaný security scanning a podle dohody i penetrační test.
Monitoring, logování a alerting, zálohování a obnova, návrh infrastruktury a konzultace bezpečného používání AI při vývoji.
Netvrdíme, že všechny tyto kontroly jsou automaticky součástí každého projektu. Co konkrétně nasadíme, je vždy uvedené v nabídce.
K čemu jsou automatizované testy
Testy nejsou marketingové číslo o pokrytí kódu. Mají chránit scénáře, jejichž selhání by vás skutečně bolelo:
- Přihlášení a správa účtů
- Oprávnění a viditelnost dat
- Práci s důležitými daty
- Klíčová business pravidla
- Integrace na okolní systémy
- Databázové migrace
- Zásadní uživatelské workflow
- Smoke test po nasazení
Rozsah testů odpovídá projektu. Neslibujeme dopředu konkrétní procento pokrytí kódu. Vysoké číslo samo o sobě neznamená, že je aplikace v pořádku.
Penetrační testy
Penetrační testy umíme, ale nejsou automatickou součástí každého projektu.
- Mohou být součástí dodání bezpečné kostry, pokud jsou výslovně v nabídce
- Lze je objednat kdykoliv samostatně za příplatek
- Rozsah testu se vždy definuje předem
- Vedle nich nabízíme průběžný automatizovaný security scanning
Automatický vulnerability scan nenazýváme penetračním testem. Sken hledá známé zranitelnosti podle databáze, penetrační test je cílená práce člověka.
Kdo provozuje infrastrukturu
Máme tři varianty a žádná není povinná. Vybíráme podle vašich interních pravidel a podle toho, kde data musí zůstat.
Aplikaci provozujeme ve vlastní Docker infrastruktuře včetně monitoringu, záloh a aktualizací. Nemusíte řešit servery.
Systém běží u vás nebo u vašeho poskytovatele cloudu. Provoz a údržbu podle dohody zajišťujeme my.
Předáme dokumentaci, release proces a nastavení. Provoz si držíte sami, my zůstáváme k dispozici pro vývoj a konzultace.
Jaké AI modely používáme
Nepoužíváme jeden model na všechno. Podle typu úlohy volíme vhodný cloudový nebo lokálně provozovaný model – jiný pro dlouhé agentní úkoly, jiný pro rychlou implementaci, kontrolu kódu nebo pomocné zpracování dat. Z cloudových modelů aktuálně pracujeme například s Claude a OpenAI GPT-5.6.
Pro vybrané pomocné, nízkolatenční nebo datově citlivé úlohy můžeme sáhnout po lokálně provozovaných open-weight modelech, například z rodin Qwen, Gemma, GPT-OSS nebo Llama. Podle projektu běží v naší infrastruktuře nebo přímo u vás. Nepoužíváme je v každém projektu a pro nejnáročnější úlohy zůstávají silnější cloudové modely. Lokální provoz sám o sobě také není zárukou bezpečnosti – stále vyžaduje správně nastavené přístupy, izolaci, logování, aktualizace a pravidla práce s daty.
Seznam berte jako aktuální stav nástrojů, ne jako trvalý technologický závazek. Modely se mění rychle a důvodem ke spolupráci má být způsob práce, ne jméno modelu.
Časté dotazy k AI-assisted vývoji
Nahradíte vývojáře umělou inteligencí?
Co se stane, když se změny vytvořené AI dostanou do konfliktu?
Je penetrační test součástí každého projektu?
Můžeme se vrátit k předchozí verzi, když se něco pokazí?
Můžou u nás s AI vyvíjet i lidé, kteří nejsou programátoři?
Znamená to, že už neděláte kompletní vývoj na zakázku?
Používáte také lokální AI modely?
Ozvěte se a projdeme váš záměr, procesy i to, kolik vývoje chcete držet u sebe. Konzultace je nezávazná a zdarma. Pokud pro vás bezpečný AI vývoj nedává smysl, řekneme vám to rovnou.







