
Co připravit před auditem kybernetické bezpečnosti
Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Studie Veracode 2026 GenAI Code Security Report zjistila, že kód vytvořený více než 100 modely AI prošel bezpečnostními testy v 56 % případů. Výsledek se proti předchozímu roku prakticky nezměnil.
Testovaný kód byl po syntaktické stránce téměř vždy správný a spustitelný. V bezpečnostních testech však za funkčností výrazně zaostal. Veracode testovala modely za standardizovaných podmínek, bez zvláštních pokynů zaměřených na bezpečnost, ochranných nástrojů a lidské kontroly. Výsledky proto neodpovídají běžnému produkčnímu prostředí, kde mohou být tyto kontroly součástí vývoje. Zachycují riziko spojené s přebíráním výstupů modelu bez dalšího ověření. Podle Veracode přitom AI vytváří zhruba polovinu kódu, který míří do produkce.
Nejlepšího výsledku dosáhl GPT-5.5 od OpenAI s úspěšností 68 %. Qwen3.7-max od společnosti Alibaba dosáhl 50 %. Modely určené přímo pro programování nebyly bezpečnější než univerzální modely. O výsledku nerozhodovala ani jejich velikost. Modely s více než 100 miliardami parametrů dosáhly v průměru 53 %, střední a malé modely shodně 51 %.
Větší rozdíly se ukázaly mezi programovacími jazyky. Kód v Pythonu prošel bezpečnostními testy v 63 % případů, kód v Javě ve 30 %. Java tak zůstala s výrazným odstupem pod ostatními jazyky. Zároveň jako jediná meziročně zaznamenala výraznější zlepšení.
Výsledky studie samy o sobě nejsou důvodem k zastavení používání AI při vývoji ani ke změně modelu pouze podle pořadí. Ukazují ale, že spustitelný kód nelze bez kontroly a testování před nasazením považovat za bezpečný. Zveřejněná data neobsahují ceny jednotlivých nástrojů ani náklady a čas potřebné k opravě chyb. Chybí také srovnání běžných pracovních postupů, které zahrnují ochranné nástroje a lidskou revizi. Bez těchto údajů nelze posoudit, zda rychlejší tvorba kódu vyváží dodatečnou práci spojenou s jeho zabezpečením.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.