Vibe Check — kompletní audit webu a vibe-coded aplikace
Detailní přehled: rizika vibe-coded aplikací, podporované stacky (Cursor, Replit, Lovable, Bolt, v0, Windsurf, Claude Code), plány a ceny. Sken z URL za zhruba 8 sekund, 145 deterministických kontrol napříč 8 kategoriemi.
Pokrývá bezpečnost, výkon, SEO, GDPR, AI-readiness i NIS2 a AI Act. Ke každému nálezu dostanete kopírovatelnou opravu.
Integrace do vývojářského workflow
- MCP server — Vibe Check jako Model Context Protocol server. Skenujete přímo z Claude Code, Cursoru, Windsurfu nebo jiného MCP klienta: nástroje scan_url, get_findings, explain_finding, compare_scans a scan_mcp_config. Instalace: npx -y @grovetech/vibe-mcp.
- CLI nástroj — @grovetech/defender s příkazy init, check, proxy a replay. Sken buildu před nasazením (defender check) a runtime proxy pro libovolný stack. Funguje v CI, výstup 1 při nálezu.
- IDE integrace — Cursor, Claude Code, Windsurf a VS Code přes MCP; slash příkaz /vibecheck spustí sken, vysvětlí nález, navrhne opravu a po opravě sken zopakuje.
- GitHub integrace — sken repozitáře a pull requestů, výsledky jako PR komentáře a status checks.
Detekce malwaru a monitoring úniků
- Detekce malwaru (malware detection) — kontrola stránky na injektovaný malware: cizí skripty, kryptominery, skimmery platebních karet a přesměrování na škodlivé domény; ověření proti Google Safe Browsing.
- Monitoring úniků na dark webu (dark web monitoring) — sledujeme, jestli se e-maily, hesla nebo API klíče vaší domény neobjevily v uniklých databázích, a upozorníme vás.
- MCP Security sken — kontrola MCP serverů třetích stran: prompt injection a tool poisoning v popisech nástrojů, tajemství v plaintextu v konfiguraci a rug-pull změny definic.
Bezpečnost AI vrstvy a dodavatelského řetězce
- Leaknutý AI klíč přímo ve stránce — najdeme API klíč (OpenAI, Anthropic, Google, platební brány, cloud) zapečený do HTML nebo JS, kde ho vidí každý návštěvník. Kritický nález — klíč jde zneužít okamžitě a na váš účet.
- Odhalený systémový prompt — když je systémová instrukce vašeho chatbota nebo AI asistenta viditelná ve zdroji stránky, upozorníme na to. Odhalený prompt usnadňuje jailbreak a prozrazuje interní logiku.
- Web supply-chain (Subresource Integrity) — cizí skript načtený bez ochrany integrity (SRI): když se obsah na zdroji změní, poběží na vašem webu cizí kód s plnými právy. Přesně takhle proběhl útok na polyfill.io (2024, 100 000+ webů). Závažnost kalibrujeme podle zdroje — user-content úložiště (blob storage, S3) jako vysoká, velké CDN jako doporučení.