Progity  / Bezpečný AI-assisted vývoj

Bezpečný AI-assisted vývoj

AI dnes umí vyprodukovat velkou část kódu a u vhodných typů práce vývoj několikanásobně zrychlí. Fungující prototyp ale ještě není systém, na kterém může stát firma. Připravíme prostředí, ve kterém můžete s AI agenty vyvíjet rychle, aniž by se neověřená změna dostala rovnou do produkce.

AI umí vytvořit kód. My zajistíme, aby na výsledném softwaru mohla stát vaše firma.

Tři režimy spolupráce

Liší se tím, kolik vývoje děláte vy a kolik my. Přecházet mezi nimi lze i v průběhu projektu.

Režim A
Kompletní vývoj od nuly

Předložíte problém, proces nebo obchodní potřebu. Provedeme analýzu, navrhneme architekturu, vybereme technologie, aplikaci vytvoříme, otestujeme, nasadíme a podle dohody dál rozvíjíme a provozujeme.

Nejčastější varianta a nadále naše hlavní služba.
Režim B
Společný vývoj

Držíme architekturu, datový a bezpečnostní model, infrastrukturu a kritické části systému. Váš tým vytváří vybrané funkce, klidně s pomocí AI agentů. Všechny změny procházejí stejnými testy a stejným review.

Pro firmy s vlastním vývojářem nebo silným interním týmem.
Režim C
Váš AI vývoj s mantinely

Vyvíjíte převážně sami. My připravíme bezpečnou kostru aplikace, pravidla pro AI agenty, automatické testy, izolované preview prostředí a release proces. Podle objednaného rozsahu k tomu děláme code review, řešíme konflikty nebo spravujeme produkci.

Pro firmy, které chtějí rychle experimentovat mimo produkci.

Kompletní zakázkový vývoj se nikam neztrácí. Zbylé dva režimy jsou nabídka navíc, ne jeho náhrada.

AI zrychluje vývoj, odpovědnost ale nenese

AI agenty používáme běžně a otevřeně to říkáme. Každý jejich výstup ale posuzujeme v kontextu konkrétního projektu. AI nemá přehled o vašich procesech, o historii dat ani o tom, co se stane, když se rozbije integrace na okolní systém.

Kde nám AI pomáhá

Analýza a technický průzkum, implementace, tvorba a rozšiřování testů, code review, hledání chyb, dokumentace a tam, kde to dává smysl, i migrace a refaktoring.

Co drží seniorní vývojář

Architekturu, technická rozhodnutí, bezpečnostní model, review a kvalitu výsledného kódu, rozsah testování a posouzení, zda je změna připravená k produkčnímu provozu.

AI není levná náhrada juniora ani autonomní dodavatel. Je to výkonný nástroj v rukou seniorního vývojáře. Netvrdíme, že AI nikdy nechybuje. Tvrdíme, že se její výstup nedostane do produkce bez kontroly.

Co pro vás připravíme

Rozsah se domlouvá podle projektu a jeho rizikovosti. Následující body jsou stavebnice, ne povinný balíček.

  • Stabilní architektonickou kostru aplikace
  • Datový a bezpečnostní model
  • Repozitář a větvovací strategii
  • Instrukce a mantinely pro AI agenty
  • Vývojové konvence a strukturu projektu
  • Automatizované testy a quality gates
  • Izolované testovací nebo preview prostředí
  • CI/CD pipeline
  • Verzované Docker images nebo jiné release artefakty
  • Řízené nasazení, monitoring a zálohování

Volitelně k tomu seniorní dohled, code review, vlastní vývoj a správu infrastruktury.

Jak vypadá cesta změny do produkce

Konkrétní podoba se liší podle projektu. Princip ale zůstává stejný: do produkce se nedostane nic, co neprošlo testy a schválením.

Chráněná hlavní větev

Do hlavní větve se nepushuje přímo. Ani vámi, ani vývojářem, ani AI agentem.

Krátkodobá větev pro každou změnu

Každý úkol nebo běh agenta má vlastní větev. Menší změna se snáz posoudí i vrátí zpět.

Pull request

Změna se otevře jako pull request s popisem toho, co se mění a proč.

Automatické testy a bezpečnostní kontroly

Nad každým pull requestem běží testy, statická analýza a kontroly, na kterých jsme se domluvili.

Izolované preview prostředí

Změnu si otevřete a vyzkoušíte na oddělené verzi aplikace, ne na ostrých datech.

Schválení a release artefakt

Po vašem otestování a schválení vznikne neměnný release artefakt, typicky verzovaný Docker image.

Nasazení stejného artefaktu

Do produkce jde přesně ten artefakt, který prošel testy a schválením. Nic se cestou nepřebaluje.

Nepropagujeme jeden univerzální model větvení. U menšího projektu dává smysl jednodušší postup, u systému s citlivými daty naopak přísnější.

Co se stane při konfliktu změn

Když na projektu pracuje víc lidí a agentů zároveň, konflikty vzniknou. Neslibujeme, že je vždy vyřeší nástroj. Slibujeme, že se nevyřeší potichu a špatně.

Mechanický konflikt

Dva zásahy do stejného místa v kódu, které spolu významově nesouvisí. Takový konflikt může zkusit vyřešit AI agent. Po sloučení musí znovu proběhnout všechny relevantní testy.

Sémantický konflikt

Změny se dotýkají stejné business logiky, datového modelu, migrací, oprávnění nebo architektury. Kód se sloučí bez chyby, ale výsledek dělá něco jiného, než měl. Tohle posuzuje a schvaluje seniorní vývojář.

Řešení konfliktů a průběžný seniorní dohled si můžete objednat jako součást servisního balíčku. Produkční větev se nedá obejít přímým pushem AI agenta.

Nasazení, verze a návrat zpět

Podle rozsahu projektu můžete dostat jednoduché rozhraní, ve kterém řídíte nasazení bez znalosti Gitu a serverů:

  • Otevřete si testovací verzi aplikace
  • Vidíte stav automatických kontrol a testů
  • Schválíte konkrétní release
  • Nasadíte schválený artefakt do produkce
  • Vrátíte předchozí kompatibilní verzi
Návrat k předchozí verzi

U vhodně navržených systémů lze bezpečně vrátit předchozí kompatibilní verzi aplikace. Právě proto se nasazuje neměnný artefakt: přesně víme, k čemu se vracíme.

Kde má návrat hranice

Návrat závisí na kompatibilitě databázových změn, na externích integracích, na nevratných operacích a na povaze konkrétního release. Databázové a nevratné změny proto řešíme samostatným migračním a obnovovacím postupem.

Bezpečnost a spolehlivost

Bezpečnost není kontrola přidaná až nad hotovou aplikaci. Rozsah opatření odpovídá rizikovosti projektu a dohodnutému rozsahu služby. U interního nástroje pro pět lidí dává smysl něco jiného než u systému s osobními údaji tisíců zákazníků.

Návrh a přístupy

Návrh autentizace a oprávnění, oddělení rolí a tenantů, práce s tajemstvími a bezpečné testovací prostředí bez ostrých dat.

Kód a závislosti

Správa závislostí, automatické statické kontroly, kontrola známých zranitelností, secret scanning a kontrola kontejnerů.

Testování scénářů

Testování aplikačních a API scénářů, průběžný automatizovaný security scanning a podle dohody i penetrační test.

Provoz

Monitoring, logování a alerting, zálohování a obnova, návrh infrastruktury a konzultace bezpečného používání AI při vývoji.

Netvrdíme, že všechny tyto kontroly jsou automaticky součástí každého projektu. Co konkrétně nasadíme, je vždy uvedené v nabídce.

K čemu jsou automatizované testy

Testy nejsou marketingové číslo o pokrytí kódu. Mají chránit scénáře, jejichž selhání by vás skutečně bolelo:

  • Přihlášení a správa účtů
  • Oprávnění a viditelnost dat
  • Práci s důležitými daty
  • Klíčová business pravidla
  • Integrace na okolní systémy
  • Databázové migrace
  • Zásadní uživatelské workflow
  • Smoke test po nasazení

Rozsah testů odpovídá projektu. Neslibujeme dopředu konkrétní procento pokrytí kódu. Vysoké číslo samo o sobě neznamená, že je aplikace v pořádku.

Penetrační testy

Penetrační testy umíme, ale nejsou automatickou součástí každého projektu.

  • Mohou být součástí dodání bezpečné kostry, pokud jsou výslovně v nabídce
  • Lze je objednat kdykoliv samostatně za příplatek
  • Rozsah testu se vždy definuje předem
  • Vedle nich nabízíme průběžný automatizovaný security scanning

Automatický vulnerability scan nenazýváme penetračním testem. Sken hledá známé zranitelnosti podle databáze, penetrační test je cílená práce člověka.

Kdo provozuje infrastrukturu

Máme tři varianty a žádná není povinná. Vybíráme podle vašich interních pravidel a podle toho, kde data musí zůstat.

Infrastruktura Progity

Aplikaci provozujeme ve vlastní Docker infrastruktuře včetně monitoringu, záloh a aktualizací. Nemusíte řešit servery.

Vaše infrastruktura, naše správa

Systém běží u vás nebo u vašeho poskytovatele cloudu. Provoz a údržbu podle dohody zajišťujeme my.

Vaše infrastruktura, vaše správa

Předáme dokumentaci, release proces a nastavení. Provoz si držíte sami, my zůstáváme k dispozici pro vývoj a konzultace.

Jaké AI modely používáme

Nepoužíváme jeden model na všechno. Podle typu úlohy volíme vhodný cloudový nebo lokálně provozovaný model – jiný pro dlouhé agentní úkoly, jiný pro rychlou implementaci, kontrolu kódu nebo pomocné zpracování dat. Z cloudových modelů aktuálně pracujeme například s Claude a OpenAI GPT-5.6.

Claude Fable 5 Anthropic
Claude Opus 5 Anthropic
Claude Sonnet 5 Anthropic
OpenAI GPT-5.6 Sol OpenAI
OpenAI GPT-5.6 Terra OpenAI
OpenAI GPT-5.6 Luna OpenAI
Lokálně provozované open-weight modely

Pro vybrané pomocné, nízkolatenční nebo datově citlivé úlohy můžeme sáhnout po lokálně provozovaných open-weight modelech, například z rodin Qwen, Gemma, GPT-OSS nebo Llama. Podle projektu běží v naší infrastruktuře nebo přímo u vás. Nepoužíváme je v každém projektu a pro nejnáročnější úlohy zůstávají silnější cloudové modely. Lokální provoz sám o sobě také není zárukou bezpečnosti – stále vyžaduje správně nastavené přístupy, izolaci, logování, aktualizace a pravidla práce s daty.

Qwen
Gemma
GPT-OSS
Llama

Seznam berte jako aktuální stav nástrojů, ne jako trvalý technologický závazek. Modely se mění rychle a důvodem ke spolupráci má být způsob práce, ne jméno modelu.

Časté dotazy k AI-assisted vývoji

Nahradíte vývojáře umělou inteligencí?
Ne. AI zkracuje dobu psaní kódu, ale architekturu, bezpečnostní model, review a rozhodnutí o nasazení drží seniorní vývojář. U vhodných typů práce je produkce kódu několikanásobně rychlejší, u složité integrace nebo netriviálního datového modelu je rozdíl výrazně menší. Výsledek vždy závisí na typu projektu.
Co se stane, když se změny vytvořené AI dostanou do konfliktu?
Jednoduchý mechanický konflikt může zkusit vyřešit AI agent, po sloučení ale musí znovu projít všechny relevantní testy. Pokud se změny dotýkají stejné business logiky, datového modelu, migrací, oprávnění nebo architektury, jde o sémantický konflikt a ten posuzuje a schvaluje člověk. Právě v tom je rozdíl oproti generování změn rovnou do produkce.
Je penetrační test součástí každého projektu?
Není. Penetrační test může být součástí dodání bezpečné kostry, pokud je výslovně uvedený v nabídce, nebo si ho můžete objednat kdykoliv samostatně za příplatek. Jeho rozsah se vždy definuje předem. Průběžný automatizovaný security scanning je něco jiného: hledá známé zranitelnosti podle databáze a nenahrazuje cílenou práci člověka.
Můžeme se vrátit k předchozí verzi, když se něco pokazí?
U vhodně navržených systémů ano. Nasazuje se neměnný verzovaný artefakt, takže je jasné, k čemu se vracíme. Návrat ale závisí na kompatibilitě databázových změn, na externích integracích a na nevratných operacích. Pro ně máme samostatný migrační a obnovovací postup a neslibujeme okamžitý rollback za všech okolností.
Můžou u nás s AI vyvíjet i lidé, kteří nejsou programátoři?
Zvládnou toho víc, než by čekali, ale ne přímo v produkci. Připravíme kostru aplikace, pravidla pro agenty, testy a preview prostředí, ve kterém se dá bezpečně experimentovat. Co projde testy a schválením, jde do produkce. Co neprojde, zůstane ve větvi. Podle objednaného rozsahu k tomu přidáváme code review a seniorní dohled.
Znamená to, že už neděláte kompletní vývoj na zakázku?
Naopak. Kompletní vývoj softwaru na míru od nuly zůstává naší hlavní službou: analýza, architektura, vývoj, testy, nasazení, monitoring i další rozvoj. Bezpečný AI-assisted vývoj je nabídka pro firmy, které chtějí část vývoje držet u sebe. Mezi režimy se dá přecházet i během spolupráce.
Používáte také lokální AI modely?
Ano, pro vybrané případy. U pomocných, nízkolatenčních nebo datově citlivých úloh můžeme využít lokálně provozované open-weight modely, například z rodin Qwen, Gemma, GPT-OSS nebo Llama. Podle projektu běží v naší infrastruktuře nebo přímo u vás. Nepoužíváme je v každém projektu, na hlavní implementaci klientských systémů se nespoléháme jen na ně a pro nejnáročnější práci zůstávají silnější cloudové modely. Lokální provoz navíc sám o sobě neznamená, že je řešení bezpečné – stále je potřeba správně nastavit přístupy, izolaci, logování, aktualizace a pravidla práce s daty.
Chcete si projít, co by to znamenalo u vás?

Ozvěte se a projdeme váš záměr, procesy i to, kolik vývoje chcete držet u sebe. Konzultace je nezávazná a zdarma. Pokud pro vás bezpečný AI vývoj nedává smysl, řekneme vám to rovnou.