Vibe-coded web nestíhá: 7bodový checklist první pomoci
Web vytvořený přes AI nástroj vznikne za hodiny - to je pointa vibe-codingu. Oprava webu po AI nástrojích v drtivé většině případů neznamená přepis od nuly. Stačí systematicky zkontrolovat sedm oblastí: Core Web Vitals a rychlost, HTTPS a základní infrastrukturu, bezpečnost kódu, SEO strukturu, technický dluh, přístupnost a aktualizace se zálohovacím plánem. Většinu kritických chyb v AI-generovaném webu zachytíte za jedno odpoledne - bez kompletního přepisu od základů.
Co je vibe-coded web a proč nestíhá
Vibe-coding je způsob tvorby webů a aplikací, kde zadáte požadavek v přirozeném jazyce do AI nástroje - například Cursor (AI code editor), Lovable (AI app builder), Bolt od StackBlitz nebo v0 od Vercelu - a ten vygeneruje funkční kód. Výsledek vypadá na první pohled hotově: registrace funguje, obsah se zobrazuje, platby jdou přes. Za touto fasádou však bývají problémy, které se projeví až po nasazení v reálném provozu.
AI generuje kód, který funguje - ne kód, který je optimalizovaný pro produkci. Generátor při tvorbě neví nic o rychlosti načítání na mobilech vašich zákazníků, o bezpečnostních standardech pro váš typ aplikace, o SEO struktuře, kterou Google hodnotí v roce 2026, ani o nákladech na správu kódu za tři roky. Tyto mezery nejsou fatální, ale je třeba je najít a zavřít - a k tomu slouží systematický audit.
Vibe-coding explodoval v roce 2025 a 2026. Podle zprávy ProjectDiscovery „2026 AI Coding Impact Report" - průzkumu 200 bezpečnostních odborníků v Severní Americe a Západní Evropě - 100 % dotázaných zaznamenalo zvýšený objem produkovaného kódu za posledních 12 měsíců, přičemž téměř polovina (49 %) připisuje většinu tohoto nárůstu právě AI-asistovaným nástrojům. Bezpečnostní týmy ve středně velkých firmách to cítí nejvíce: 69 % z nich hlásí stále větší obtíže s bezpečnostní kontrolou rostoucího objemu AI kódu.
Pro malé české a slovenské firmy, které si nechaly vibe-coded web za výrazně nižší cenu než custom vývoj, to znamená jedno: web běží, ale pravděpodobně ne tak dobře, jak by mohl. A zranitelnosti v kódu jsou reálné riziko.

7bodový checklist auditu: přehled
Než přejdete na detail každého bodu, zde je kompletní přehled auditu v jedné tabulce. Každá oblast má svou závažnost: kritická znamená, že problém může způsobit bezpečnostní incident nebo přímou ztrátu zákazníků; vysoká je stav, který poškozuje výkon nebo SEO; střední nemusí mít okamžitý dopad, ale dlouhodobě zátěž narůstá.
| # | Oblast auditu | Co hledáte | Nástroj | Závažnost |
|---|---|---|---|---|
| 1 | Core Web Vitals | LCP pod 2,5 s; INP pod 200 ms; CLS pod 0,1 | PageSpeed Insights | Kritická |
| 2 | HTTPS a infrastruktura | Platný SSL; HTTP přesměrování; smíšené zdroje | Prohlížeč, SSL Checker | Kritická |
| 3 | Bezpečnost kódu | Exponované API klíče, autentifikace, OWASP A01-A03 | Ruční audit, SCA tools | Kritická |
| 4 | SEO struktura | H1, meta, sitemap.xml, schema markup | Search Console, Rank Math | Vysoká |
| 5 | Technický dluh | Zastaralé závislosti, mrtvý kód | npm audit / WP Scanner | Vysoká |
| 6 | Přístupnost (A11y) | Alt texty, ARIA, barevný kontrast, klávesnice | Lighthouse, axe DevTools | Střední |
| 7 | Aktualizace a zálohy | Update cadence, zálohovací plán, monitoring | WP-CLI, uptime monitor | Vysoká |
Body 1 a 2: Rychlost, Core Web Vitals a infrastruktura
Rychlost webu není estetická otázka - je to přímý rankingový signál. Google hodnotí každou stránku podle Core Web Vitals, přičemž sbírá data z reálných prohlížečů skutečných návštěvníků prostřednictvím Chrome User Experience Report. Hranice jsou přesně definované podle Google Search Central dokumentace:
- LCP (Largest Contentful Paint) - načítání hlavního vizuálního obsahu stránky: pod 2,5 sekundy pro dobrý výsledek.
- INP (Interaction to Next Paint) - reakční rychlost webu při interakci (klik, stisknutí klávesy): pod 200 milisekund.
- CLS (Cumulative Layout Shift) - vizuální stabilita při načítání, míra neočekávaného posunu prvků: pod 0,1.
Co tyto metriky znamenají v praxi a proč na nich záleží pro Google i pro konverze, vysvětlujeme v průvodním článku Co jsou Core Web Vitals a proč na nich záleží. Pokud si nejste jistí, kde vaše metriky stojí, podívejte se na postup krok za krokem v článku Jak rychle zjistím, zda je můj web pomalý.
AI-generované weby tyto hodnoty typicky nesplní hned po prvním spuštění ze dvou důvodů. Za prvé, obrázky nejsou komprimované a nemají správně nastavené rozměry přímo v HTML - AI vygeneruje <img src="hero.jpg"> bez <width>, <height> a bez WebP variantu. Za druhé, JavaScript se načítá blokujícím způsobem, protože generátor neví, které skripty jsou kritické pro první render a které mohou počkat na <defer> nebo <async>.
Co dělat: Spusťte PageSpeed Insights (pagespeed.web.dev) na hlavní stránku a na tři reprezentativní podstránky. Každé skóre pod 50 bodů na mobilu je záchranný signál. Konkrétní kroky opravy rychlosti - od komprese obrázků přes lazy-loading až po critical CSS - zvládne většina WordPress správců bez programátora. Potřebujete jen vědět, co přesně PageSpeed ukazuje.
HTTPS je povinné, ne volitelné. Moderní prohlížeče označují weby bez platného SSL certifikátu jako nezabezpečené - toto upozornění vidí každý návštěvník přímo v adresním řádku. Zkontrolujte tři věci: (1) certifikát je platný a nevypršený, (2) všechny HTTP adresy se přesměrovávají na HTTPS včetně variantu bez „www", (3) žádné zdroje - obrázky, skripty, styly - se nenačítají přes nezabezpečené HTTP (tzv. mixed content).
Bod 3: Bezpečnost kódu - oprava webu po AI je i bezpečnostní audit
Bezpečnost je oblast, kde AI-generovaný kód nejčastěji zaostává. Důvod je systémový: AI model při generování optimalizuje na „fungující kód", ne na „bezpečný kód v produkčním prostředí". Tyto dvě věci jsou v základním testování stejné, ale v reálné zátěži se liší podstatně. Zde jsou čtyři nejčastější problémy, které při auditu nacházíme:
Exponované tajemství a API klíče
AI generátory mají zvyk umísťovat API klíče, tokeny a databázová hesla přímo do zdrojového kódu - někdy i do souborů, které skončí ve veřejném Git repozitáři. Základní postup: zkontrolujte každý konfigurační soubor a .env soubory, ověřte, že .env je v .gitignore a není commitnut, a projděte commity v historii repozitáře. Pokud klíč unikl, je nutné ho okamžitě odvolat a vydat nový - nestačí jen soubor opravit.
Autentifikace a autorizace (OWASP A01:2025)
Podle OWASP Top 10:2025 je Broken Access Control (A01) na prvním místě nejkritičtějších zranitelností webových aplikací. AI-generovaný kód typicky implementuje přihlašovací stránku, ale zapomene ověřovat oprávnění u každého API endpointu. Výsledek: nepřihlášený uživatel může dostat data jiného zákazníka nebo provést operaci vyhrazenou pro administrátora. Otestujte ručně - zkuste přistoupit na chráněné URL bez autentifikace a sledujte, co vrátí server.
Bezpečnostní nesprávnosti konfigurace (OWASP A02:2025)
A02 v OWASP Top 10:2025 pokrývá nesprávnou konfiguraci serveru a aplikace - druhý nejčastější problém ve webových projektech. AI nastaví výchozí konfigurace, které nejsou vhodné pro produkci: debug mode zapnutý v produkčním prostředí, podrobné chybové hlášky zobrazující stack trace veřejnosti, nezměněná výchozí hesla databáze nebo testovací účet s vyššími právy ponechaný aktivní.
Injekční útoky a validace vstupů
AI generuje SQL dotazy jako řetězce, ne jako parametrizované dotazy s prepared statements - klasický základ pro SQL injection. Platí to zejména pro frameworky, kde AI neřekne „použiji ORM s automatickým escapováním", ale prostě vygeneruje kód jako „SELECT * FROM users WHERE email = '" + email + "'". Zkontrolujte každý formulář a každý endpoint, který přijímá vstupy od uživatele.
Pro audit WordPress projektů doporučujeme Patchstack scanner, který kontroluje zranitelné pluginy a témata. Zkušenosti se systematickým čištěním kódu při přechodu ze zastarané architektury popisujeme i v článku o migraci z Elementoru na čistou WordPress šablonu - principy auditu jsou do značné míry stejné.

Body 4, 5 a 6: SEO, technický dluh a přístupnost
SEO struktura - základ pro viditelnost v Googlu
AI zvládne vytvořit obsah, ale SEO metadata bývají vygenerovaná genericky nebo úplně chybí. Klíčové body kontroly SEO struktury:
- Každá stránka má unikátní <title> (50-60 znaků) a meta description (150-160 znaků) - ne stejnou šablonu zkopírovanou na všech URL.
- Na každé podstránce je právě jedno <h1> - ne nula, ne tři.
- Obrázky mají alt texty s reálným popisem obsahu, ne jen „img_1234.jpg" nebo prázdný atribut.
- Existuje sitemap.xml dostupná na /sitemap.xml a je správně zaregistrovaná v Google Search Console.
- robots.txt neblokuje omylem indexování důležitých podstránek.
- Kanonické URL jsou nastaveny správně při duplicitním obsahu (např. URL s parametry).
V roce 2026 mění SEO dynamiku i Google AI Mode - pro vibe-coded weby je správná sémantická struktura HTML a jasně odpovídající obsahové bloky klíčové pro citace v AI odpovědích. Podrobně jsme o tom psali v článku Google AI Mode nahrazuje klasické vyhledávání: co to znamená pro váš web. Pokud potřebujete kompletní SEO audit, naše SEO optimalizace pokrývá technickou analýzu i obsahová doporučení.
Technický dluh - neviditelná zátěž
AI-generovaný kód roste s každou iterací požadavků: každá oprava přidává nový kus kódu bez toho, aby byl starý odstraněn. Po několika měsících práce máte projekt s podstatným podílem mrtvého kódu, několika verzemi téže knihovny a závislostmi, které nikdo neaktualizoval. Toto je technický dluh - a platíte za něj každý měsíc v podobě pomalejšího webu, těžší správy a větší útočné plochy pro bezpečnostní hrozby.
Co konkrétně udělat: Spusťte npm audit (pro Node.js projekty) nebo Patchstack scanner (pro WordPress), identifikujte zranitelné balíčky a nastavte proces pravidelné aktualizace. Projděte CSS/JS soubory a odstraňte nevyužívané styly a skripty. Zkontrolujte, zda CMS jádro a šablona jsou na aktuální verzi.
Přístupnost (A11y) - SEO faktor i právní otázka
WCAG 2.1 na úrovni AA je standardem pro podnikové weby a zároveň SEO faktorem - Google hodnotí sémantickou kvalitu HTML při určování relevance obsahu. AI generátory typicky vynechávají: ARIA labels u interaktivních prvků (tlačítka bez viditelného textu, modální okna), dostatečný barevný kontrast (minimální poměr 4,5:1 pro běžný text), klávesovou navigaci a alt texty pro funkční obrázky. Lighthouse audit v Chrome DevTools ukáže většinu těchto problémů za minutu - v záložce „Accessibility" dostanete přesné chyby s odkazem na řešení.
Bod 7: Aktualizace, zálohy a monitoring po spuštění
Vibe-coded web po spuštění se nestará o sebe sám. Zanedbání aktualizací je jeden z nejčastějších důvodů, proč AI-generované weby padnou nebo se zkompromitují v prvních 6-12 měsících po launchi. Zde jsou konkrétní kroky, které je třeba nastavit:
- Zálohování: denní zálohy databáze a souborů na odděleném umístění (jiný server nebo cloudové úložiště). Záloha na stejném serveru jako web nemá smysl - při výpadku serveru ztratíte oboje.
- Aktualizace: jádro CMS, pluginy a šablony aktualizujte neprodleně při vydání bezpečnostní záplaty. Doporučujeme sledovat notifikace ve WordPress administraci nebo nastavit automatické aktualizace pro bezpečnostní záplaty.
- Uptime monitoring: bezplatné nástroje jako UptimeRobot odešlou notifikaci na mail nebo Slack při výpadku webu - takto nemusíte čekat, než vás upozorní zákazník.
- SSL certifikát: sledujte datum expirace, nastavte auto-renewal. Let's Encrypt certifikáty mají platnost 90 dní - pokud se auto-renewal nepodaří (např. při změně DNS), web padne do HTTPS chyby.
- Error monitoring: nastavte logování serverových chyb (PHP errors, 404 stránky, failed logins) a pravidelně je kontrolujte.
Kdy opravit a kdy přepsat od nuly?
Ne každý vibe-coded web se vyplatí opravovat - někdy je ekonomičtější nový web na míru. Toto není paušální odpověď: záleží na závažnosti nálezů, byznyse kontextu a stáří projektu. Zde je orientační rozhodovací rámec:
| Situace | Oprava | Částečný přepis | Nový web |
|---|---|---|---|
| Bezpečnostní chyby v izolovaných částech kódu | Ano - cílené záplaty | Při rozsáhlých auth chybách | Vzácné |
| Výkon (CWV skóre pod 50 na mobilu) | Optimalizace obrázků, lazy-load | Refaktor JS/CSS bundles | Jen při základní arch. chybě |
| SEO struktura chybí kompletně | Doplnění meta, schema, sitemap | Restrukturalizace URL | Vzácný případ |
| Technický dluh nad 50 % kódu | Selektivní refaktor kousek po kousku | Migrujte postupně | Při změně celého stacku |
| Změna byznysu nebo core funkcionality | Ne | Částečný redesign | Ano - nové požadavky |
Poznámka: Toto jsou orientační scénáře pro rámcovou představu - konkrétní doporučení závisí na rozsahu projektu a výsledcích auditu.
Obecné pravidlo, které platí při auditech webů: pokud vibe-coded web řeší správný byznys problém, má dobrý obsah a splňuje alespoň 4 ze 7 bodů checklistu po prvním spuštění, oprava je ekonomicky rozumnější volba. Pokud selhává v bezpečnostních bodech 2 a 3 najednou a kódová architektura neumožňuje izolovanou opravu, investice do nového webu na míru vrací více v horizontu 2-3 let.
Pokud se rozhodujete, zda váš web dosáhl bodu, kde opravy nestačí, přečtěte si i přehled 5 signálů, že je čas na redesign webu - několik z těchto signálů platí stejně pro vibe-coded projekty.

V praxi: co vidíme na trhu
Při auditech webů malých firem a e-shopů narážíme na několik opakujících se vzorců u AI-generovaných projektů. Popisujeme je genericky - ne konkrétní klienty, ale typické situace, které se opakují:
- Exponované API klíče jsou nejčastější bezpečnostní nález - klíče platební brány nebo mailového providera v repozitáři, někdy i v historii commitů, kde pouhé smazání souboru nestačí.
- LCP nad 5 sekund na mobilu kvůli hero obrázku s původní velikostí přes několik megabajtů - AI vygeneroval <img> bez rozměrů a bez WebP konverze.
- Chybějící validace vstupních polí ve formulářích - kontaktní formulář předává vstup přímo do databázového dotazu nebo do těla e-mailu bez sanitizace.
- Sitemap existuje, ale není registrovaná v Search Console - web „vypadá indexovatelně", ale Google ho aktivně necrawluje, protože netuší o novém obsahu.
- Zálohování probíhá na stejný server - při výpadku hostingu ztratíte i zálohu. Toto je jeden z prvních konfiguračních kroků, který řešíme při každém přebírání webu do správy.
Denva při každém přebírání AI-generovaného webu do opravy po AI nástrojích začíná kompaktním auditem podle výše popsaného 7bodového checklistu. Výsledkem je prioritizovaný seznam nálezů s orientačním odhadem hodinového rozsahu opravy - bez floskúl, jen konkrétní kroky. Čtyři fáze, žádná překvapení.
Pokud váš web narazil na problém, který přesahuje rámec rychlé opravy, podívejte se, kdy má smysl uvažovat o kompletním redesignu - například pokud se byznys posunul dál od původního rozsahu, pro který byl vibe-coded projekt navržen.
Závěr: od „funguje" k „funguje spolehlivě"
Vibe-coded web není automaticky špatný web. Je to web, který dostal rychlý start a teď potřebuje rutinní bezpečnostní a výkonnostní kontrolu - stejně jako každý web spuštěný před pěti lety bez následné péče. Sedm bodů v tomto checklistu pokrývá převážnou většinu příčin, proč AI-generované weby stagnují v rankingách, ztrácejí zákazníky nebo se zkompromitují v prvním roce provozu.
Pokud potřebujete nezávislý pohled na kód a výsledky auditu - nebo pokud nemáte čas dělat to sami - napište nám přes nezávaznou konzultaci. Odpovíme do 24 hodin a řekneme vám, co konkrétně váš web potřebuje.
Časté otázky.
Co je vibe-coded web?
Vibe-coded web je stránka nebo aplikace vytvořená primárně přes AI nástroj (Cursor, Lovable, Bolt, v0 a podobné), kde člověk zadává požadavky v přirozeném jazyce a AI generuje kód. Typicky vzniká rychleji než custom web, ale bez systematického auditu může mít problémy s rychlostí, bezpečností nebo SEO.
Je oprava webu po AI dražší než nový web?
Oprava je obvykle levnější - orientačně stojí 20-40 % ceny nového webu, pokud základní architektura projektu drží. Nový web dává smysl tehdy, když vibe-coded projekt selhává ve více oblastech najednou nebo když se podstatně změnily hlavní byznys požadavky. Konkrétní sumu upřesníme po krátké konzultaci.
Jak dlouho trvá audit vibe-coded webu?
Základní bezpečnostní a výkonnostní audit (body 1-3 z checklistu) zvládneme za 1-2 pracovní dny. Komplexní audit včetně SEO struktury, kódu a přístupnosti trvá 3-5 pracovních dní. Výstupem je prioritizovaný seznam nálezů s odhady rozsahu opravy.
Mohu si vibe-coded web opravit sám?
Ano, pokud máte technické znalosti. Body 1 (CWV), 4 (SEO) a 6 (přístupnost) zvládne většina WordPress správců pomocí bezplatných nástrojů (PageSpeed Insights, Search Console, Lighthouse). Body 3 (bezpečnost kódu) a 5 (závislosti) vyžadují programátorské zkušenosti nebo externí audit.
Je vibe-coding bezpečný způsob tvorby webu?
Vibe-coding je produktivní způsob tvorby prototypu a MVP. Pro produkční web s reálnými zákazníky a platbami je nezbytný bezpečnostní audit - ne proto, že nástroj je špatný, ale proto, že AI generátor nezná vaše konkrétní bezpečnostní požadavky bez lidské kontroly. Nalezené chyby se obvykle dají opravit bez přepisu od nuly.