Poniżej 12 pytań, które zadajemy na początku audytu prototypu. Jeśli na któreś odpowiadasz „nie wiem”, warto to sprawdzić przed pierwszymi płacącymi klientami.
# Bezpieczeństwo
1. Gdzie są klucze API?
To najczęstszy problem w prototypach: klucz do modelu AI, płatności albo bazy danych zapisany w kodzie frontendu lub w repozytorium. Każdy, kto otworzy narzędzia deweloperskie przeglądarki, może go skopiować i używać na Twój koszt. Klucze powinny być wyłącznie po stronie serwera, w zmiennych środowiskowych albo w menedżerze sekretów.
2. Kto może zobaczyć cudze dane?
Sprawdź, czy zalogowany użytkownik nie pobierze danych innej osoby, zmieniając identyfikator w adresie albo w zapytaniu do API. W Supabase oznacza to poprawnie skonfigurowane reguły dostępu do wierszy (RLS), które w prototypach bywają wyłączone albo zbyt szerokie.
3. Czy aplikacja jest odporna na prompt injection?
Jeśli aplikacja przekazuje modelowi treści od użytkowników, dokumenty albo strony internetowe, ktoś może w nich ukryć polecenia dla modelu. Skutki zależą od tego, do czego model ma dostęp: od ujawnienia instrukcji systemowych po wysłanie danych na zewnątrz. Szerzej pisaliśmy o tym w artykule o prompt injection na naszym blogu.
4. Czy logowanie i role działają po stronie serwera?
Ukryty przycisk w interfejsie to nie uprawnienie. Każda operacja musi być sprawdzana na serwerze: kto wysyła zapytanie i czy wolno mu to zrobić.
# Dane i RODO
5. Jakie dane osobowe przetwarzasz i u kogo?
Spisz, jakie dane zbierasz, w jakim celu i u jakich dostawców trafiają: hosting, baza danych, model AI, wysyłka maili. Każdy z nich przetwarza dane w Twoim imieniu i z każdym potrzebujesz umowy powierzenia.
6. Co dostawca modelu AI robi z danymi?
Sprawdź warunki API: czy dane służą do trenowania modeli, jak długo są przechowywane i w jakim regionie. U klientów biznesowych to jedno z pierwszych pytań w procesie zakupowym.
7. Czy umiesz odtworzyć system z kopii zapasowej?
Kopia zapasowa, z której nikt nigdy nie próbował odtworzyć danych, to tylko nadzieja. Przetestuj odtworzenie przynajmniej raz, zanim będzie potrzebne naprawdę.
# Koszty
8. Ile kosztuje jeden aktywny użytkownik?
Policz miesięczny koszt API modeli, hostingu i usług zewnętrznych w przeliczeniu na użytkownika. Bez tej liczby trudno ustalić cenę produktu i łatwo o niespodziankę na fakturze. Przykładowe wyliczenia znajdziesz w naszym artykule o kosztach chatbota AI w produkcji.
9. Co się stanie, gdy ktoś zacznie nadużywać aplikacji?
Limity zapytań na użytkownika, limit wydatków u dostawcy API i alerty kosztowe chronią przed sytuacją, w której jeden skrypt w ciągu nocy generuje rachunek za cały miesiąc.
# Utrzymanie
10. Czy ktoś rozumie ten kod?
Kod wygenerowany przez AI zwykle działa, ale bywa niespójny: powtórzone fragmenty, kilka sposobów robienia tego samego, nieużywane pliki. Jeśli nikt w zespole nie potrafi wyjaśnić, jak działa kluczowy fragment, każda zmiana staje się ryzykiem.
11. Czy kluczowe ścieżki mają testy?
Nie potrzeba od razu pełnego pokrycia testami. Wystarczą testy tego, co musi działać zawsze: rejestracji, logowania, płatności i głównej funkcji produktu.
12. Skąd dowiesz się, że coś przestało działać?
Monitoring błędów i dostępności powinien powiadomić Ciebie, zanim zrobi to klient.
# Co dalej
Nie trzeba mieć wszystkich odpowiedzi na „tak” pierwszego dnia. Warto jednak wiedzieć, gdzie są największe ryzyka, i zamknąć te krytyczne, czyli klucze, dostęp do danych i RODO, zanim pojawią się płacący klienci.
Jeśli chcesz, przejdziemy przez te pytania razem. Robimy to w ramach audytu prototypu: przeglądamy kod, architekturę, bezpieczeństwo i koszty, a w raporcie dostajesz ryzyka uporządkowane według pilności i plan dalszych prac. Szczegóły znajdziesz w zakładce Usługi, na stronie „Od prototypu AI do produkcji”.