Denva / Články / Vibe-coded web nestíhá: 7bodový checklist první pomoci
Výkon a SEO

Vibe-coded web nestíhá: 7bodový checklist první pomoci

5. 7. 2026 · 14 min čítania
Vibe-coded web nestíhá: 7bodový checklist první pomoci

Web vytvořený přes AI nástroj vznikne za hodiny - to je pointa vibe-codingu. Oprava webu po AI nástrojích v drtivé většině případů neznamená přepis od nuly. Stačí systematicky zkontrolovat sedm oblastí: Core Web Vitals a rychlost, HTTPS a základní infrastrukturu, bezpečnost kódu, SEO strukturu, technický dluh, přístupnost a aktualizace se zálohovacím plánem. Většinu kritických chyb v AI-generovaném webu zachytíte za jedno odpoledne - bez kompletního přepisu od základů.

Co je vibe-coded web a proč nestíhá

Vibe-coding je způsob tvorby webů a aplikací, kde zadáte požadavek v přirozeném jazyce do AI nástroje - například Cursor (AI code editor), Lovable (AI app builder), Bolt od StackBlitz nebo v0 od Vercelu - a ten vygeneruje funkční kód. Výsledek vypadá na první pohled hotově: registrace funguje, obsah se zobrazuje, platby jdou přes. Za touto fasádou však bývají problémy, které se projeví až po nasazení v reálném provozu.

AI generuje kód, který funguje - ne kód, který je optimalizovaný pro produkci. Generátor při tvorbě neví nic o rychlosti načítání na mobilech vašich zákazníků, o bezpečnostních standardech pro váš typ aplikace, o SEO struktuře, kterou Google hodnotí v roce 2026, ani o nákladech na správu kódu za tři roky. Tyto mezery nejsou fatální, ale je třeba je najít a zavřít - a k tomu slouží systematický audit.

Vibe-coding explodoval v roce 2025 a 2026. Podle zprávy ProjectDiscovery „2026 AI Coding Impact Report" - průzkumu 200 bezpečnostních odborníků v Severní Americe a Západní Evropě - 100 % dotázaných zaznamenalo zvýšený objem produkovaného kódu za posledních 12 měsíců, přičemž téměř polovina (49 %) připisuje většinu tohoto nárůstu právě AI-asistovaným nástrojům. Bezpečnostní týmy ve středně velkých firmách to cítí nejvíce: 69 % z nich hlásí stále větší obtíže s bezpečnostní kontrolou rostoucího objemu AI kódu.

Pro malé české a slovenské firmy, které si nechaly vibe-coded web za výrazně nižší cenu než custom vývoj, to znamená jedno: web běží, ale pravděpodobně ne tak dobře, jak by mohl. A zranitelnosti v kódu jsou reálné riziko.

vibe coded web audit diagnostika oprava webu po AI nástrojích
Systematický audit vibe-coded webu odhalí problémy dřív, než je pocítí zákazníci.

7bodový checklist auditu: přehled

Než přejdete na detail každého bodu, zde je kompletní přehled auditu v jedné tabulce. Každá oblast má svou závažnost: kritická znamená, že problém může způsobit bezpečnostní incident nebo přímou ztrátu zákazníků; vysoká je stav, který poškozuje výkon nebo SEO; střední nemusí mít okamžitý dopad, ale dlouhodobě zátěž narůstá.

#Oblast audituCo hledáteNástrojZávažnost
1Core Web VitalsLCP pod 2,5 s; INP pod 200 ms; CLS pod 0,1PageSpeed InsightsKritická
2HTTPS a infrastrukturaPlatný SSL; HTTP přesměrování; smíšené zdrojeProhlížeč, SSL CheckerKritická
3Bezpečnost kóduExponované API klíče, autentifikace, OWASP A01-A03Ruční audit, SCA toolsKritická
4SEO strukturaH1, meta, sitemap.xml, schema markupSearch Console, Rank MathVysoká
5Technický dluhZastaralé závislosti, mrtvý kódnpm audit / WP ScannerVysoká
6Přístupnost (A11y)Alt texty, ARIA, barevný kontrast, klávesniceLighthouse, axe DevToolsStřední
7Aktualizace a zálohyUpdate cadence, zálohovací plán, monitoringWP-CLI, uptime monitorVysoká

Body 1 a 2: Rychlost, Core Web Vitals a infrastruktura

Rychlost webu není estetická otázka - je to přímý rankingový signál. Google hodnotí každou stránku podle Core Web Vitals, přičemž sbírá data z reálných prohlížečů skutečných návštěvníků prostřednictvím Chrome User Experience Report. Hranice jsou přesně definované podle Google Search Central dokumentace:

  • LCP (Largest Contentful Paint) - načítání hlavního vizuálního obsahu stránky: pod 2,5 sekundy pro dobrý výsledek.
  • INP (Interaction to Next Paint) - reakční rychlost webu při interakci (klik, stisknutí klávesy): pod 200 milisekund.
  • CLS (Cumulative Layout Shift) - vizuální stabilita při načítání, míra neočekávaného posunu prvků: pod 0,1.

Co tyto metriky znamenají v praxi a proč na nich záleží pro Google i pro konverze, vysvětlujeme v průvodním článku Co jsou Core Web Vitals a proč na nich záleží. Pokud si nejste jistí, kde vaše metriky stojí, podívejte se na postup krok za krokem v článku Jak rychle zjistím, zda je můj web pomalý.

AI-generované weby tyto hodnoty typicky nesplní hned po prvním spuštění ze dvou důvodů. Za prvé, obrázky nejsou komprimované a nemají správně nastavené rozměry přímo v HTML - AI vygeneruje <img src="hero.jpg"> bez <width>, <height> a bez WebP variantu. Za druhé, JavaScript se načítá blokujícím způsobem, protože generátor neví, které skripty jsou kritické pro první render a které mohou počkat na <defer> nebo <async>.

Co dělat: Spusťte PageSpeed Insights (pagespeed.web.dev) na hlavní stránku a na tři reprezentativní podstránky. Každé skóre pod 50 bodů na mobilu je záchranný signál. Konkrétní kroky opravy rychlosti - od komprese obrázků přes lazy-loading až po critical CSS - zvládne většina WordPress správců bez programátora. Potřebujete jen vědět, co přesně PageSpeed ukazuje.

HTTPS je povinné, ne volitelné. Moderní prohlížeče označují weby bez platného SSL certifikátu jako nezabezpečené - toto upozornění vidí každý návštěvník přímo v adresním řádku. Zkontrolujte tři věci: (1) certifikát je platný a nevypršený, (2) všechny HTTP adresy se přesměrovávají na HTTPS včetně variantu bez „www", (3) žádné zdroje - obrázky, skripty, styly - se nenačítají přes nezabezpečené HTTP (tzv. mixed content).

Bod 3: Bezpečnost kódu - oprava webu po AI je i bezpečnostní audit

Bezpečnost je oblast, kde AI-generovaný kód nejčastěji zaostává. Důvod je systémový: AI model při generování optimalizuje na „fungující kód", ne na „bezpečný kód v produkčním prostředí". Tyto dvě věci jsou v základním testování stejné, ale v reálné zátěži se liší podstatně. Zde jsou čtyři nejčastější problémy, které při auditu nacházíme:

Exponované tajemství a API klíče

AI generátory mají zvyk umísťovat API klíče, tokeny a databázová hesla přímo do zdrojového kódu - někdy i do souborů, které skončí ve veřejném Git repozitáři. Základní postup: zkontrolujte každý konfigurační soubor a .env soubory, ověřte, že .env je v .gitignore a není commitnut, a projděte commity v historii repozitáře. Pokud klíč unikl, je nutné ho okamžitě odvolat a vydat nový - nestačí jen soubor opravit.

Autentifikace a autorizace (OWASP A01:2025)

Podle OWASP Top 10:2025 je Broken Access Control (A01) na prvním místě nejkritičtějších zranitelností webových aplikací. AI-generovaný kód typicky implementuje přihlašovací stránku, ale zapomene ověřovat oprávnění u každého API endpointu. Výsledek: nepřihlášený uživatel může dostat data jiného zákazníka nebo provést operaci vyhrazenou pro administrátora. Otestujte ručně - zkuste přistoupit na chráněné URL bez autentifikace a sledujte, co vrátí server.

Bezpečnostní nesprávnosti konfigurace (OWASP A02:2025)

A02 v OWASP Top 10:2025 pokrývá nesprávnou konfiguraci serveru a aplikace - druhý nejčastější problém ve webových projektech. AI nastaví výchozí konfigurace, které nejsou vhodné pro produkci: debug mode zapnutý v produkčním prostředí, podrobné chybové hlášky zobrazující stack trace veřejnosti, nezměněná výchozí hesla databáze nebo testovací účet s vyššími právy ponechaný aktivní.

Injekční útoky a validace vstupů

AI generuje SQL dotazy jako řetězce, ne jako parametrizované dotazy s prepared statements - klasický základ pro SQL injection. Platí to zejména pro frameworky, kde AI neřekne „použiji ORM s automatickým escapováním", ale prostě vygeneruje kód jako „SELECT * FROM users WHERE email = '" + email + "'". Zkontrolujte každý formulář a každý endpoint, který přijímá vstupy od uživatele.

Pro audit WordPress projektů doporučujeme Patchstack scanner, který kontroluje zranitelné pluginy a témata. Zkušenosti se systematickým čištěním kódu při přechodu ze zastarané architektury popisujeme i v článku o migraci z Elementoru na čistou WordPress šablonu - principy auditu jsou do značné míry stejné.

bezpečnost kódu audit vibe coded web oprava webu po AI
Bezpečnostní audit odhalí exponované klíče, autorizační mezery a konfigurační chyby typické pro AI-generovaný kód.

Body 4, 5 a 6: SEO, technický dluh a přístupnost

SEO struktura - základ pro viditelnost v Googlu

AI zvládne vytvořit obsah, ale SEO metadata bývají vygenerovaná genericky nebo úplně chybí. Klíčové body kontroly SEO struktury:

  • Každá stránka má unikátní <title> (50-60 znaků) a meta description (150-160 znaků) - ne stejnou šablonu zkopírovanou na všech URL.
  • Na každé podstránce je právě jedno <h1> - ne nula, ne tři.
  • Obrázky mají alt texty s reálným popisem obsahu, ne jen „img_1234.jpg" nebo prázdný atribut.
  • Existuje sitemap.xml dostupná na /sitemap.xml a je správně zaregistrovaná v Google Search Console.
  • robots.txt neblokuje omylem indexování důležitých podstránek.
  • Kanonické URL jsou nastaveny správně při duplicitním obsahu (např. URL s parametry).

V roce 2026 mění SEO dynamiku i Google AI Mode - pro vibe-coded weby je správná sémantická struktura HTML a jasně odpovídající obsahové bloky klíčové pro citace v AI odpovědích. Podrobně jsme o tom psali v článku Google AI Mode nahrazuje klasické vyhledávání: co to znamená pro váš web. Pokud potřebujete kompletní SEO audit, naše SEO optimalizace pokrývá technickou analýzu i obsahová doporučení.

Technický dluh - neviditelná zátěž

AI-generovaný kód roste s každou iterací požadavků: každá oprava přidává nový kus kódu bez toho, aby byl starý odstraněn. Po několika měsících práce máte projekt s podstatným podílem mrtvého kódu, několika verzemi téže knihovny a závislostmi, které nikdo neaktualizoval. Toto je technický dluh - a platíte za něj každý měsíc v podobě pomalejšího webu, těžší správy a větší útočné plochy pro bezpečnostní hrozby.

Co konkrétně udělat: Spusťte npm audit (pro Node.js projekty) nebo Patchstack scanner (pro WordPress), identifikujte zranitelné balíčky a nastavte proces pravidelné aktualizace. Projděte CSS/JS soubory a odstraňte nevyužívané styly a skripty. Zkontrolujte, zda CMS jádro a šablona jsou na aktuální verzi.

Přístupnost (A11y) - SEO faktor i právní otázka

WCAG 2.1 na úrovni AA je standardem pro podnikové weby a zároveň SEO faktorem - Google hodnotí sémantickou kvalitu HTML při určování relevance obsahu. AI generátory typicky vynechávají: ARIA labels u interaktivních prvků (tlačítka bez viditelného textu, modální okna), dostatečný barevný kontrast (minimální poměr 4,5:1 pro běžný text), klávesovou navigaci a alt texty pro funkční obrázky. Lighthouse audit v Chrome DevTools ukáže většinu těchto problémů za minutu - v záložce „Accessibility" dostanete přesné chyby s odkazem na řešení.

Bod 7: Aktualizace, zálohy a monitoring po spuštění

Vibe-coded web po spuštění se nestará o sebe sám. Zanedbání aktualizací je jeden z nejčastějších důvodů, proč AI-generované weby padnou nebo se zkompromitují v prvních 6-12 měsících po launchi. Zde jsou konkrétní kroky, které je třeba nastavit:

  • Zálohování: denní zálohy databáze a souborů na odděleném umístění (jiný server nebo cloudové úložiště). Záloha na stejném serveru jako web nemá smysl - při výpadku serveru ztratíte oboje.
  • Aktualizace: jádro CMS, pluginy a šablony aktualizujte neprodleně při vydání bezpečnostní záplaty. Doporučujeme sledovat notifikace ve WordPress administraci nebo nastavit automatické aktualizace pro bezpečnostní záplaty.
  • Uptime monitoring: bezplatné nástroje jako UptimeRobot odešlou notifikaci na mail nebo Slack při výpadku webu - takto nemusíte čekat, než vás upozorní zákazník.
  • SSL certifikát: sledujte datum expirace, nastavte auto-renewal. Let's Encrypt certifikáty mají platnost 90 dní - pokud se auto-renewal nepodaří (např. při změně DNS), web padne do HTTPS chyby.
  • Error monitoring: nastavte logování serverových chyb (PHP errors, 404 stránky, failed logins) a pravidelně je kontrolujte.

Kdy opravit a kdy přepsat od nuly?

Ne každý vibe-coded web se vyplatí opravovat - někdy je ekonomičtější nový web na míru. Toto není paušální odpověď: záleží na závažnosti nálezů, byznyse kontextu a stáří projektu. Zde je orientační rozhodovací rámec:

SituaceOpravaČástečný přepisNový web
Bezpečnostní chyby v izolovaných částech kóduAno - cílené záplatyPři rozsáhlých auth chybáchVzácné
Výkon (CWV skóre pod 50 na mobilu)Optimalizace obrázků, lazy-loadRefaktor JS/CSS bundlesJen při základní arch. chybě
SEO struktura chybí kompletněDoplnění meta, schema, sitemapRestrukturalizace URLVzácný případ
Technický dluh nad 50 % kóduSelektivní refaktor kousek po kouskuMigrujte postupněPři změně celého stacku
Změna byznysu nebo core funkcionalityNeČástečný redesignAno - nové požadavky

Poznámka: Toto jsou orientační scénáře pro rámcovou představu - konkrétní doporučení závisí na rozsahu projektu a výsledcích auditu.

Obecné pravidlo, které platí při auditech webů: pokud vibe-coded web řeší správný byznys problém, má dobrý obsah a splňuje alespoň 4 ze 7 bodů checklistu po prvním spuštění, oprava je ekonomicky rozumnější volba. Pokud selhává v bezpečnostních bodech 2 a 3 najednou a kódová architektura neumožňuje izolovanou opravu, investice do nového webu na míru vrací více v horizontu 2-3 let.

Pokud se rozhodujete, zda váš web dosáhl bodu, kde opravy nestačí, přečtěte si i přehled 5 signálů, že je čas na redesign webu - několik z těchto signálů platí stejně pro vibe-coded projekty.

rozhodovací diagram oprava webu nebo nový web po AI vibe coding
Oprava nebo nový web: rozhodovací schéma pro vibe-coded projekty.

V praxi: co vidíme na trhu

Při auditech webů malých firem a e-shopů narážíme na několik opakujících se vzorců u AI-generovaných projektů. Popisujeme je genericky - ne konkrétní klienty, ale typické situace, které se opakují:

  • Exponované API klíče jsou nejčastější bezpečnostní nález - klíče platební brány nebo mailového providera v repozitáři, někdy i v historii commitů, kde pouhé smazání souboru nestačí.
  • LCP nad 5 sekund na mobilu kvůli hero obrázku s původní velikostí přes několik megabajtů - AI vygeneroval <img> bez rozměrů a bez WebP konverze.
  • Chybějící validace vstupních polí ve formulářích - kontaktní formulář předává vstup přímo do databázového dotazu nebo do těla e-mailu bez sanitizace.
  • Sitemap existuje, ale není registrovaná v Search Console - web „vypadá indexovatelně", ale Google ho aktivně necrawluje, protože netuší o novém obsahu.
  • Zálohování probíhá na stejný server - při výpadku hostingu ztratíte i zálohu. Toto je jeden z prvních konfiguračních kroků, který řešíme při každém přebírání webu do správy.

Denva při každém přebírání AI-generovaného webu do opravy po AI nástrojích začíná kompaktním auditem podle výše popsaného 7bodového checklistu. Výsledkem je prioritizovaný seznam nálezů s orientačním odhadem hodinového rozsahu opravy - bez floskúl, jen konkrétní kroky. Čtyři fáze, žádná překvapení.

Pokud váš web narazil na problém, který přesahuje rámec rychlé opravy, podívejte se, kdy má smysl uvažovat o kompletním redesignu - například pokud se byznys posunul dál od původního rozsahu, pro který byl vibe-coded projekt navržen.

Závěr: od „funguje" k „funguje spolehlivě"

Vibe-coded web není automaticky špatný web. Je to web, který dostal rychlý start a teď potřebuje rutinní bezpečnostní a výkonnostní kontrolu - stejně jako každý web spuštěný před pěti lety bez následné péče. Sedm bodů v tomto checklistu pokrývá převážnou většinu příčin, proč AI-generované weby stagnují v rankingách, ztrácejí zákazníky nebo se zkompromitují v prvním roce provozu.

Pokud potřebujete nezávislý pohled na kód a výsledky auditu - nebo pokud nemáte čas dělat to sami - napište nám přes nezávaznou konzultaci. Odpovíme do 24 hodin a řekneme vám, co konkrétně váš web potřebuje.

FAQ

Časté otázky.

Co je vibe-coded web?

Vibe-coded web je stránka nebo aplikace vytvořená primárně přes AI nástroj (Cursor, Lovable, Bolt, v0 a podobné), kde člověk zadává požadavky v přirozeném jazyce a AI generuje kód. Typicky vzniká rychleji než custom web, ale bez systematického auditu může mít problémy s rychlostí, bezpečností nebo SEO.

Je oprava webu po AI dražší než nový web?

Oprava je obvykle levnější - orientačně stojí 20-40 % ceny nového webu, pokud základní architektura projektu drží. Nový web dává smysl tehdy, když vibe-coded projekt selhává ve více oblastech najednou nebo když se podstatně změnily hlavní byznys požadavky. Konkrétní sumu upřesníme po krátké konzultaci.

Jak dlouho trvá audit vibe-coded webu?

Základní bezpečnostní a výkonnostní audit (body 1-3 z checklistu) zvládneme za 1-2 pracovní dny. Komplexní audit včetně SEO struktury, kódu a přístupnosti trvá 3-5 pracovních dní. Výstupem je prioritizovaný seznam nálezů s odhady rozsahu opravy.

Mohu si vibe-coded web opravit sám?

Ano, pokud máte technické znalosti. Body 1 (CWV), 4 (SEO) a 6 (přístupnost) zvládne většina WordPress správců pomocí bezplatných nástrojů (PageSpeed Insights, Search Console, Lighthouse). Body 3 (bezpečnost kódu) a 5 (závislosti) vyžadují programátorské zkušenosti nebo externí audit.

Je vibe-coding bezpečný způsob tvorby webu?

Vibe-coding je produktivní způsob tvorby prototypu a MVP. Pro produkční web s reálnými zákazníky a platbami je nezbytný bezpečnostní audit - ne proto, že nástroj je špatný, ale proto, že AI generátor nezná vaše konkrétní bezpečnostní požadavky bez lidské kontroly. Nalezené chyby se obvykle dají opravit bez přepisu od nuly.

Sdílet
Související služby

Potřebujete pomoct s webem nebo e-shopem?

SEO optimalizácia

SEO bez kúzel - merateľný posun v dátach.

Oprava webov po AI

Záchrana webov naklikaných umelou inteligenciou.

Další články

Mohlo by vás zajímat.

Správa WordPress webu v roce 2026: kompletní průvodce pro majitele stránek
WordPress 5. 8. 2026 · 12 min čítania

Správa WordPress webu v roce 2026: kompletní průvodce pro majitele stránek

Správa WordPress webu není jednorázová práce: aktualizace, zálohy, bezpečnost a monitoring webu v jednom průvodci. Měsíční checklist od studia Denva.

Číst článek
Bezpečnost WordPress webu v roce 2026: 10bodový checklist pro správce
WordPress 25. 7. 2026 · 8 min čítania

Bezpečnost WordPress webu v roce 2026: 10bodový checklist pro správce

Bezpečnost WordPress webu v roce 2026 vyžaduje 10 konkrétních kroků. Patchstack: 11 334 zranitelností v 2025 - uzavřete mezery a ochraňte web před útoky.

Číst článek
Migrace z Wix nebo Webnode na WordPress: postup a úskalí
WordPress 25. 6. 2026 · 8 min čítania

Migrace z Wix nebo Webnode na WordPress: postup a úskalí

Migrace z Wix na WordPress nebo z Webnode: postup krok za krokem, 301 přesměrování a chyby z praxe. Ušetříte čas i SEO pozice. Nezávazná konzultace.

Číst článek
Postavme něco společně

Nápad máte vy. Zbytek nechte na nás.

Řekněte nám, co potřebujete. Ozveme se do jednoho pracovního dne s upřímným pohledem, zda jsme ti praví, jaký vidíme rozsah a termín, a pošleme cenovou nabídku na míru.

Povinné je jen jméno, e-mail a zpráva. Pole s červenou tečkou jsou povinná.

S čím vám můžeme pomoci?
Připojte podklady (volitelné)
Nebo nám napište na hello@denva.studio · +421 902 074 830