Vibe-coded web nestíha: 7-bodový checklist prvej pomoci
Web vytvorený cez AI nástroj vznikne za hodiny - to je pointa vibe-codingu. Oprava webu po AI nástrojoch nie je v drvivej väčšine prípadov prepis od nuly. Stačí systematicky skontrolovať sedem oblastí: Core Web Vitals a rýchlosť, HTTPS a základnú infraštruktúru, bezpečnosť kódu, SEO štruktúru, technický dlh, prístupnosť a aktualizácie so zálohovacím plánom. Väčšinu kritických chýb v AI-generovanom webe zachytíte za jedno popoludnie - bez kompletného prepisu od základov.
Čo je vibe-coded web a prečo nestíha
Vibe-coding je spôsob tvorby webov a aplikácií, kde zadáte požiadavku v prirodzenom jazyku do AI nástroja - napríklad Cursor (AI code editor), Lovable (AI app builder), Bolt od StackBlitz alebo v0 od Vercelu - a ten vygeneruje funkčný kód. Výsledok vyzerá na prvý pohľad hotovo: registrácia funguje, obsah sa zobrazuje, platby idú cez. Za touto fasádou však bývajú problémy, ktoré sa prejavujú až po nasadení v reálnej prevádzke.
AI generuje kód, ktorý funguje - nie kód, ktorý je optimalizovaný pre produkciu. Generátor pri tvorbe nevie nič o rýchlosti načítania na mobiloch vašich zákazníkov, o bezpečnostných štandardoch pre váš typ aplikácie, o SEO štruktúre, ktorú Google hodnotí v roku 2026, ani o nákladoch na správu kódu za tri roky. Tieto medzery nie sú fatálne, ale je treba ich nájsť a zatvoriť - a na to slúži systematický audit.
Vibe-coding explodoval v roku 2025 a 2026. Podľa správy ProjectDiscovery „2026 AI Coding Impact Report“ - prieskumu 200 bezpečnostných odborníkov v Severnej Amerike a Západnej Európe - 100 % opýtaných zaznamenalo zvýšený objem produkovaného kódu za posledných 12 mesiacov, pričom takmer polovica (49 %) pripisuje väčšinu tohto nárastu práve AI-asistovaným nástrojom. Bezpečnostné tímy v stredne veľkých firmách to cítia najviac: 69 % z nich hlási čoraz väčšie ťažkosti s bezpečnostnou kontrolou rastúceho objemu AI kódu.
Pre malé slovenské firmy, ktoré si nechali vibe-coded web za výrazne nižšiu cenu ako custom vývoj, to znamená jedno: web beží, ale pravdepodobne nie tak dobre, ako by mohol. A zraniteľnosti v kóde sú reálne riziko.

7-bodový checklist auditu: prehľad
Skôr ako prejdete na detail každého bodu, tu je kompletný prehľad auditu v jednej tabuľke. Každá oblasť má svoju závažnosť: kritická znamená, že problém môže spôsobiť bezpečnostný incident alebo priamy stratu zákazníkov; vysoká je stav, ktorý poškodzuje výkon alebo SEO; stredná nemusí mať okamžitý dopad, ale dlhodobo záťaž narastá.
| # | Oblasť auditu | Čo hľadáte | Nástroj | Závažnosť |
|---|---|---|---|---|
| 1 | Core Web Vitals | LCP pod 2,5 s; INP pod 200 ms; CLS pod 0,1 | PageSpeed Insights | Kritická |
| 2 | HTTPS a infraštruktúra | Platný SSL; HTTP presmerovávanie; zmiešané zdroje | Prehliadač, SSL Checker | Kritická |
| 3 | Bezpečnosť kódu | Exponované API kľúče, autentifikácia, OWASP A01-A03 | Manuálny audit, SCA tools | Kritická |
| 4 | SEO štruktúra | H1, meta, sitemap.xml, schema markup | Search Console, Rank Math | Vysoká |
| 5 | Technický dlh | Zastarané závislosti, mŕtvy kód | npm audit / WP Scanner | Vysoká |
| 6 | Prístupnosť (A11y) | Alt texty, ARIA, farebný kontrast, klávesnica | Lighthouse, axe DevTools | Stredná |
| 7 | Aktualizácie a zálohy | Update cadence, zálohovací plán, monitoring | WP-CLI, uptime monitor | Vysoká |
Body 1 a 2: Rýchlosť, Core Web Vitals a infraštruktúra
Rýchlosť webu nie je estetická otázka - je to priamy rankingový signál. Google hodnotí každú stránku podľa Core Web Vitals, pričom dáta zbiera z reálnych prehliadačov skutočných návštevníkov prostredníctvom Chrome User Experience Report. Hranice sú presne definované podľa Google Search Central dokumentácie:
- LCP (Largest Contentful Paint) - načítanie hlavného vizuálneho obsahu stránky: pod 2,5 sekundy pre dobrý výsledok.
- INP (Interaction to Next Paint) - reakčná rýchlosť webu pri interakcii (klik, stlačenie klávesy): pod 200 milisekúnd.
- CLS (Cumulative Layout Shift) - vizuálna stabilita pri načítaní, miera neočakávaného posunu prvkov: pod 0,1.
Čo tieto metriky znamenajú v praxi a prečo na nich záleží pre Google aj pre konverzie, vysvetľujeme v sprievodnom článku Čo sú Core Web Vitals a prečo na nich záleží. Ak si nie ste istí, kde vaše metriky stoja, pozrite si krok za krokom postup v článku Ako rýchlo zistím, či je môj web pomalý.
AI-generované weby tieto hodnoty typicky nesplnia hneď po prvom spustení z dvoch dôvodov. Po prvé, obrázky nie sú komprimované a nemajú korektne nastavené rozmery priamo v HTML - AI vygeneruje `<img src="hero.jpg">` bez `width`, `height` a bez WebP variantu. Po druhé, JavaScript sa načítava blokujúco, pretože generátor nevie, ktoré skripty sú kritické pre prvý render a ktoré môžu počkať na `defer` alebo `async`.
Čo robiť: Spustite PageSpeed Insights (pagespeed.web.dev) na hlavnú stránku aj na tri reprezentatívne podstránky. Každé skóre pod 50 bodov na mobile je záchranný signál. Konkrétne kroky opravy rýchlosti - od kompresie obrázkov cez lazy-loading až po critical CSS - zvládne väčšina WordPress správcov bez programátora. Potrebujete len vedieť, čo presne PageSpeed ukazuje.
HTTPS je povinné, nie voliteľné. Moderné prehliadače označujú weby bez platného SSL certifikátu ako nezabezpečené - toto upozornenie vidí každý návštevník priamo v adresnom riadku. Skontrolujte tri veci: (1) certifikát je platný a nie expirovaný, (2) všetky HTTP adresy sa presmerovávajú na HTTPS vrátane variantu bez „www“, (3) žiadne zdroje - obrázky, skripty, štýly - sa nenačítavajú cez nezabezpečené HTTP (tzv. mixed content).
Bod 3: Bezpečnosť kódu - oprava webu po AI je aj bezpečnostný audit
Bezpečnosť je oblasť, kde AI-generovaný kód najčastejšie zaostáva. Dôvod je systémový: AI model pri generovaní optimalizuje na „fungujúci kód“, nie na „bezpečný kód v produkčnom prostredí“. Tieto dve veci sú v základnom testovaní rovnaké, ale v skutočnej záťaži sa líšia podstatne. Tu sú štyri najčastejšie problémy, ktoré pri audite nachádzame:
Exponované tajomstvá a API kľúče
AI generátory majú zvyk umiestniť API kľúče, tokeny a databázové heslá priamo do zdrojového kódu - niekedy aj do súborov, ktoré skončia vo verejnom Git repozitári. Základný postup: skontrolujte každý konfiguračný súbor a .env súbory, overte, že .env je v .gitignore a nie je commitnutý, a prezrite commity v histórii repozitára. Ak kľúč unikol, je nutné ho okamžite odvolať a vydať nový - nestačí len súbor opraviť.
Autentifikácia a autorizácia (OWASP A01:2025)
Podľa OWASP Top 10:2025 je Broken Access Control (A01) na prvom mieste najkritickejších zraniteľností webových aplikácií. AI-generovaný kód typicky implementuje prihlasovaciu stránku, ale zabudne overovať oprávnenie pri každom API endpoint-e. Výsledok: nezalogovaný používateľ môže dostať dáta iného zákazníka alebo vykonať operáciu vyhradenú pre administrátora. Otestujte ručne - skúste pristúpiť na chránené URL bez autentifikácie a sledujte, čo vráti server.
Bezpečnostné nesprávnosti konfigurácie (OWASP A02:2025)
A02 v OWASP Top 10:2025 pokrýva nesprávnu konfiguráciu servera a aplikácie - druhý najčastejší problém vo webových projektoch. AI nastaví predvolené konfigurácie, ktoré nie sú vhodné pre produkciu: debug mode zapnutý v produkčnom prostredí, verbose chybové hlásenia zobrazujúce stack trace verejnosti, nezmenené predvolené heslá databázy alebo testovacie konto s vyššími právomocami ponechané aktívne.
Injekčné útoky a validácia vstupov
AI generuje SQL dotazy ako reťazce, nie ako parametrizované dotazy s prepared statements - klasický základ pre SQL injection. Platí to najmä pre frameworky, kde AI nepovie „použijem ORM s automatickým escapovaním“, ale proste vygeneruje kód ako `"SELECT * FROM users WHERE email = '" + email + "'"`. Skontrolujte každý formulár a každý endpoint, ktorý prijíma vstupy od používateľa.
Na audit WordPress projektov odporúčame Patchstack scanner, ktorý kontroluje zraniteľné pluginy a témy. Skúsenosti so systematickým čistením kódu pri prechode zo zastaranej architektúry popisujeme aj v článku o migrácii z Elementoru na čistú WordPress tému - princípy auditu sú do značnej miery rovnaké.

Body 4, 5 a 6: SEO, technický dlh a prístupnosť
SEO štruktúra - základ pre viditeľnosť v Google
AI zvládne vytvoriť obsah, no SEO metadata bývajú vygenerované genericky alebo úplne chýbajú. Kľúčové body kontroly SEO štruktúry:
- Každá stránka má unikátny `<title>` (50-60 znakov) a meta description (150-160 znakov) - nie rovnakú šablónu skopírovanú na všetkých URL.
- Na každej podstránke je práve jedno `<h1>` - nie nula, nie tri.
- Obrázky majú alt texty s reálnym popisom obsahu, nie len „img_1234.jpg“ alebo prázdny atribút.
- Existuje sitemap.xml dostupná na /sitemap.xml a je správne zaregistrovaná v Google Search Console.
- robots.txt neblokuje omylom indexovanie dôležitých podstránok.
- Kanonické URL sú nastavené korektne pri duplicitnom obsahu (napr. URL s parametrami).
V roku 2026 mení SEO dynamiku aj Google AI Mode - pre vibe-coded weby je správna sémantická štruktúra HTML a jasne odpovedajúce obsahové bloky kľúčové pre citácie v AI odpovediach. Podrobne sme o tom písali v článku Google AI Mode nahrádza klasické vyhľadávanie: čo to znamená pre váš web. Ak potrebujete kompletný SEO audit, naša SEO optimalizácia pokrýva technickú analýzu aj obsahové odporúčania.
Technický dlh - neviditeľný náklad
AI-generovaný kód rastie s každou iteráciou požiadaviek: každá oprava pridáva nový kus kódu bez toho, aby bol starý odstránený. Po niekoľkých mesiacoch práce máte projekt s podstatným podielom mŕtveho kódu, niekoľkými verziami tej istej knižnice a závislosťami, ktoré nikto neaktualizoval. Toto je technický dlh - a platíte zaň každý mesiac v podobe pomalšieho webu, ťažšej správy a väčšej útočnej plochy pre bezpečnostné hrozby.
Čo konkrétne urobiť: Spustite `npm audit` (pre Node.js projekty) alebo Patchstack scanner (pre WordPress), identifikujte zraniteľné balíky a nastavte proces pravidelnej aktualizácie. Prezrite CSS/JS súbory a odstráňte nevyužívané štýly a skripty. Skontrolujte, či CMS jadro a téma sú na aktuálnej verzii.
Prístupnosť (A11y) - SEO faktor aj právna otázka
WCAG 2.1 na úrovni AA je štandardom pre podnikové weby a zároveň SEO faktorom - Google hodnotí sémantickú kvalitu HTML pri určovaní relevancie obsahu. AI generátory typicky vynechávajú: ARIA labels pri interaktívnych prvkoch (tlačidlá bez viditeľného textu, modálne okná), dostatočný farebný kontrast (minimálny pomer 4,5:1 pre bežný text), klávesovú navigáciu a Alt texty pre funkčné obrázky. Lighthouse audit v Chrome DevTools ukáže väčšinu týchto problémov za minútu - v záložke „Accessibility“ dostanete presné chyby s odkazom na riešenie.
Bod 7: Aktualizácie, zálohy a monitoring po spustení
Vibe-coded web po spustení nestará o seba sám. Zanedbanie aktualizácií je jeden z najčastejších dôvodov, prečo AI-generované weby padnú alebo sa kompromitujú v prvých 6-12 mesiacoch po launchi. Tu sú konkrétne kroky, ktoré treba nastaviť:
- Zálohovanie: denné zálohy databázy a súborov na oddelenom umiestnení (iný server alebo cloudové úložisko). Záloha na rovnakom serveri ako web nemá zmysel - pri výpadku servera stratíte oboje.
- Aktualizácie: jadro CMS, pluginy a témy aktualizujte bezodkladne pri vydaní bezpečnostnej záplaty. Odporúčame sledovať notifikácie vo WordPress administrácii alebo nastaviť automatické aktualizácie pre bezpečnostné záplaty.
- Uptime monitoring: bezplatné nástroje ako UptimeRobot odošlú notifikáciu na mail alebo Slack pri výpadku webu - takto nemusíte čakať, kým vás upozorní zákazník.
- SSL certifikát: sledujte dátum expirácie, nastavte auto-renewal. Let's Encrypt certifikáty majú platnosť 90 dní - ak sa auto-renewal nepodarí (napr. pri zmene DNS), web padne do HTTPS chyby.
- Error monitoring: nastavte logovanie serverových chýb (PHP errors, 404 stránky, failed logins) a pravidelne ich kontrolujte.
Kedy opraviť a kedy prepísať od nuly?
Nie každý vibe-coded web sa oplatí opravovať - niekedy je ekonomickejší nový web na mieru. Toto nie je paušálna odpoveď: záleží od závažnosti nálezov, biznis kontextu a veku projektu. Tu je orientačný rozhodovací rámec:
| Situácia | Oprava | Čiastočný prepis | Nový web |
|---|---|---|---|
| Bezpečnostné chyby v izolovaných častiach kódu | Áno - cielené záplaty | Pri rozsiahlych auth chybách | Zriedkavé |
| Výkon (CWV skóre pod 50 na mobile) | Optimalizácia obrázkov, lazy-load | Refaktor JS/CSS bundles | Len pri základnej arch. chybe |
| SEO štruktúra chýba kompletne | Doplnenie meta, schema, sitemap | Reštrukturalizácia URL | Zriedkavý prípad |
| Technický dlh nad 50 % kódu | Selektívny refaktor kúsok po kúsku | Migrujte postupne | Pri zmene celého stacku |
| Zmena biznisu alebo core funkcionality | Nie | Čiastočný redesign | Áno - nové požiadavky |
Poznámka: Toto sú orientačné scenáre pre rámcovú predstavu - konkrétne odporúčanie závisí od rozsahu projektu a výsledkov auditu.
Generálne pravidlo, ktoré platí pri auditoch slovenských webov: ak vibe-coded web rieši správny biznis problém, má dobrý obsah a spĺňa aspoň 4 zo 7 bodov checklistu po prvom spustení, oprava je ekonomicky rozumnejšia voľba. Ak zlyháva v bezpečnostných bodoch 2 a 3 naraz a kódová architektúra neumožňuje izolovanú opravu, investícia do nového webu na mieru vracia viac v horizonte 2-3 rokov.
Ak sa rozhodujete, či váš web dosiahol bod, kde opravy nestačia, prečítajte si aj prehľad 5 signálov, že je čas na redizajn webu - niekoľko z týchto signálov platí rovnako pre vibe-coded projekty.

V praxi: čo vidíme na slovenskom trhu
Pri auditoch webov slovenských malých firiem a e-shopov narážame na niekoľko opakujúcich sa vzorcov pri AI-generovaných projektoch. Opisujeme ich genericky - nie konkrétnych klientov, ale typické situácie, ktoré sa opakujú:
- Exponované API kľúče sú najčastejší bezpečnostný nález - kľúče platobnej brány alebo mailového providera v repozitári, niekedy aj v histórii commitov, kde len zmazanie súboru nestačí.
- LCP nad 5 sekúnd na mobile kvôli hero obrázku s pôvodnou veľkosťou cez niekoľko megabajtov - AI nageneroval `<img>` bez dimenzií a bez WebP konverzie.
- Chýbajúca validácia vstupných polí vo formulároch - kontaktný formulár predáva vstup priamo do databázového dotazu alebo do e-mailového tela bez sanitizácie.
- Sitemap existuje, ale nie je registrovaná v Search Console - web „vyzerá indexovateľne“, ale Google ho aktívne necrawluje, lebo netuší o novom obsahu.
- Zálohovanie prebieha na ten istý server - pri výpadku hostingu stratíte aj zálohu. Toto je jeden z prvých konfigurančných krokov, ktorý riešime pri každom preberaní webu do správy.
Denva pri každom preberaní AI-generovaného webu do opravy po AI nástrojoch začína kompaktným auditom podľa vyššie opísaného 7-bodového checklistu. Výsledkom je prioritizovaný zoznam nálezov s orientačným odhadom hodinového rozsahu opravy - bez floskúl, len konkrétne kroky. Štyri fázy, žiadne prekvapenia.
Ak váš web narazil na problém, ktorý presahuje rámec rýchlej opravy, pozrite si, kedy má zmysel uvažovať o kompletnom redizajne - napríklad ak sa biznis posunul ďalej od pôvodného rozsahu, na ktorý bol vibe-coded projekt navrhnutý.
Záver: od „funguje“ k „funguje spoľahlivo“
Vibe-coded web nie je automaticky zlý web. Je to web, ktorý dostal rýchly štart a teraz potrebuje rutinnú bezpečnostnú a výkonnostnú kontrolu - rovnako ako každý web spustený pred piatimi rokmi bez následnej starostlivosti. Sedem bodov v tomto checklistu pokrývajú prevažnú väčšinu príčin, prečo AI-generované weby stagnujú v rankingoch, strácajú zákazníkov alebo sa kompromitujú v prvom roku prevádzky.
Ak potrebujete nezávislý pohľad na kód a výsledky auditu - alebo ak nemáte čas robiť to sami - napíšte nám cez nezáväznú konzultáciu. Odpovieme do 24 hodín a povieme vám, čo konkrétne váš web potrebuje.
Časté otázky.
Čo je vibe-coded web?
Vibe-coded web je stránka alebo aplikácia vytvorená primárne cez AI nástroj (Cursor, Lovable, Bolt, v0 a podobné), kde človek zadáva požiadavky v prirodzenom jazyku a AI generuje kód. Typicky vzniká rýchlejšie ako custom web, no bez systematického auditu môže mať problémy s rýchlosťou, bezpečnosťou alebo SEO.
Je oprava webu po AI drahšia ako nový web?
Oprava je zvyčajne lacnejšia - orientačne stojí 20-40 % ceny nového webu, ak základná architektúra projektu drží. Nový web dáva zmysel vtedy, keď vibe-coded projekt zlyháva vo viacerých oblastiach naraz alebo keď sa podstatne zmenili hlavné biznis požiadavky. Konkrétnu sumu upresníme po krátkej konzultácii.
Ako dlho trvá audit vibe-coded webu?
Základný bezpečnostný a výkonnostný audit (body 1-3 z checklistu) zvládneme za 1-2 pracovné dni. Komplexný audit vrátane SEO štruktúry, kódu a prístupnosti trvá 3-5 pracovných dní. Výstupom je prioritizovaný zoznam nálezov s odhadmi rozsahu opravy.
Môžem si vibe-coded web opraviť sám?
Áno, ak máte technické znalosti. Body 1 (CWV), 4 (SEO) a 6 (prístupnosť) zvládne väčšina WordPress správcov pomocou bezplatných nástrojov (PageSpeed Insights, Search Console, Lighthouse). Body 3 (bezpečnosť kódu) a 5 (závislosti) vyžadujú programátorské skúsenosti alebo externý audit.
Je vibe-coding bezpečný spôsob tvorby webu?
Vibe-coding je produktívny spôsob tvorby prototypu a MVP. Pre produkčný web s reálnymi zákazníkmi a platbami je nevyhnutný bezpečnostný audit - nie preto, že nástroj je zlý, ale preto, že AI generátor nepozná vaše konkrétne bezpečnostné požiadavky bez ľudskej kontroly. Nájdené chyby sa zvyčajne dajú opraviť bez prepisu od nuly.