Vibe Check — kompletní audit webu a vibe-coded aplikace

Detailní přehled: rizika vibe-coded aplikací, podporované stacky (Cursor, Replit, Lovable, Bolt, v0, Windsurf, Claude Code), plány a ceny. Sken z URL za zhruba 8 sekund, 145 deterministických kontrol napříč 8 kategoriemi.

Pokrývá bezpečnost, výkon, SEO, GDPR, AI-readiness i NIS2 a AI Act. Ke každému nálezu dostanete kopírovatelnou opravu.

Integrace do vývojářského workflow

  • MCP server — Vibe Check jako Model Context Protocol server. Skenujete přímo z Claude Code, Cursoru, Windsurfu nebo jiného MCP klienta: nástroje scan_url, get_findings, explain_finding, compare_scans a scan_mcp_config. Instalace: npx -y @grovetech/vibe-mcp.
  • CLI nástroj — @grovetech/defender s příkazy init, check, proxy a replay. Sken buildu před nasazením (defender check) a runtime proxy pro libovolný stack. Funguje v CI, výstup 1 při nálezu.
  • IDE integrace — Cursor, Claude Code, Windsurf a VS Code přes MCP; slash příkaz /vibecheck spustí sken, vysvětlí nález, navrhne opravu a po opravě sken zopakuje.
  • GitHub integrace — sken repozitáře a pull requestů, výsledky jako PR komentáře a status checks.

Detekce malwaru a monitoring úniků

  • Detekce malwaru (malware detection) — kontrola stránky na injektovaný malware: cizí skripty, kryptominery, skimmery platebních karet a přesměrování na škodlivé domény; ověření proti Google Safe Browsing.
  • Monitoring úniků na dark webu (dark web monitoring) — sledujeme, jestli se e-maily, hesla nebo API klíče vaší domény neobjevily v uniklých databázích, a upozorníme vás.
  • MCP Security sken — kontrola MCP serverů třetích stran: prompt injection a tool poisoning v popisech nástrojů, tajemství v plaintextu v konfiguraci a rug-pull změny definic.

Bezpečnost AI vrstvy a dodavatelského řetězce

  • Leaknutý AI klíč přímo ve stránce — najdeme API klíč (OpenAI, Anthropic, Google, platební brány, cloud) zapečený do HTML nebo JS, kde ho vidí každý návštěvník. Kritický nález — klíč jde zneužít okamžitě a na váš účet.
  • Odhalený systémový prompt — když je systémová instrukce vašeho chatbota nebo AI asistenta viditelná ve zdroji stránky, upozorníme na to. Odhalený prompt usnadňuje jailbreak a prozrazuje interní logiku.
  • Web supply-chain (Subresource Integrity) — cizí skript načtený bez ochrany integrity (SRI): když se obsah na zdroji změní, poběží na vašem webu cizí kód s plnými právy. Přesně takhle proběhl útok na polyfill.io (2024, 100 000+ webů). Závažnost kalibrujeme podle zdroje — user-content úložiště (blob storage, S3) jako vysoká, velké CDN jako doporučení.