Dokładnie to robisz teraz w swoim dziale technologii. Podczas ostatniej konferencji QCon w Londynie eksperci jasno wskazali na przerażający trend: przejście z tworzenia oprogramowania na jego „zatwierdzanie”. To brzmi jak skok wydajnościowy, ale dla kogoś, kto zajmuje się bezpieczeństwem, to widok rozszerzającej się szczeliny w kadłubie statku. Praca programisty zawsze polegała na walce z oporem materii. Ten opór, te godziny spędzone na zastanawianiu się, dlaczego funkcja nie działa, były momentem, w którym rodziło się bezpieczeństwo. Programista musiał zrozumieć każdy ruch danych. Dziś ten opór znika. Maszyna podsuwa gotowe rozwiązanie w sekundę, a człowiek, goniąc za terminem, przestaje pytać „dlaczego”.
Spójrz na historię pewnej firmy logistycznej z Europy Środkowej, która w zeszłym roku chciała zautomatyzować system przydzielania tras. Ich zespół, wspierany przez modne narzędzia do generowania kodu, stworzył system w rekordowe trzy tygodnie. Wszystko działało. Kurierzy jeździli, paczki docierały na czas. Nikt jednak nie zauważył, że automat, ucząc się na starych, publicznie dostępnych fragmentach kodu z internetu, skopiował też stary błąd w sposobie, w jaki system rozmawia z bazą danych. To była drobna luka, niemal niewidoczna dla kogoś, kto tylko „przegląda” kod. Skończyło się na tym, że grupa złośliwych hakerów uzyskała dostęp do pełnej bazy adresowej wszystkich klientów, a firma musiała zapłacić siedem milionów złotych kary i odszkodowań. To nie był błąd w kodzie; to był błąd w procesie myślowym człowieka, który uznał, że maszyna jest mądrzejsza od niego.
Jako ktoś, kto widział upadek największych korporacji z powodu jednego źle postawionego przecinka, powiem Ci wprost: hakerzy nie muszą już wyważać Twoich drzwi. Oni po prostu czekają, aż Twoi pracownicy sami otworzą im okno, myśląc, że instalują nową klimatyzację. Z perspektywy kogoś, kto należy do 0,1% najskuteczniejszych napastników, te nowe narzędzia są najpiękniejszym prezentem. Nie muszę szukać luk w Twoich skomplikowanych szyfrach. Czekam, aż Twoje automaty podpowiedzą Twoim zmęczonym programistom użycie starej, dziurawej biblioteki, którą ja kontroluję od lat. Twoi ludzie nie czytają instrukcji, oni klikają „Dalej”. Twoja szybkość to moja największa szansa. Dla mnie Twój system nie jest twierdzą, tylko chaotyczną budowlą wzniesioną z klocków, które ktoś znalazł na śmietniku i pomalował na złoto.
Problem pogłębia zjawisko, które nazywam „wyparciem doświadczenia”. Seniorzy, którzy mają na plecach blizny po dawnych awariach, wiedzą, że diabeł tkwi w szczegółach. Wiedzą, że jeśli coś wygląda zbyt prosto, to prawdopodobnie jest pułapką. Jednak w wyścigu o dowożenie wyników, głos tych ludzi jest uciszany przez entuzjazm juniorów uzbrojonych w generatory kodu. Ci młodzi ludzie produkują dziesiątki linii na minutę, ale nie mają pojęcia o fundamentach. Są jak kierowcy rajdowi, którzy potrafią wciskać gaz do dechy, ale nie wiedzą, jak działają hamulce. Kiedy automat popełni błąd – a robi to regularnie, bo miesza fakty z urojeniami – junior go nie wyłapie. On po prostu cieszy się, że testy świecą się na zielono.
Wyobraź sobie sytuację w firmie produkującej oprogramowanie dla szpitali. System miał zarządzać dawkami leków. Maszyna podpowiedziała fragment kodu, który przeliczał jednostki miary. Wyglądało to profesjonalnie, zawierało nawet komentarze wyjaśniające logikę. Niestety, automat pomylił miligramy z mikrogramami w specyficznych warunkach, bo oparł się na błędnym przykładzie z forum dyskusyjnego sprzed dekady. Gdyby programista pisał to sam, musiałby sprawdzić tabelę przeliczeń. Ponieważ „dostał gotowca”, założył, że wszystko jest w porządku. Tylko szybka reakcja jednego z lekarzy podczas testów klinicznych zapobiegła tragedii. Twoje dane, Twoje pieniądze i Twoja reputacja wiszą na cienkiej nitce zaufania do algorytmu, który nie czuje odpowiedzialności.
Prawda jest brutalna: bezpieczeństwo nie jest produktem, który kupujesz w pudełku i instalujesz na serwerze. To stan umysłu Twoich pracowników. Jeśli pozwalasz im na chodzenie na skróty, budujesz domek z kart na skraju urwiska. Automat to tylko lustro, które odbija przeciętność internetu. A internet w przeważającej części jest dziurawy, niechlujny i pełen złośliwych pułapek. Każdy fragment kodu, który „wypluwa” maszyna, powinien być traktowany jak list z pogróżkami od obcej armii: z najwyższą podejrzliwością i chłodną analizą.
Najgroźniejsza w Twoim biurze nie jest awaria prądu czy pożar serwerów. Najgroźniejsza jest cisza podczas przeglądu projektów. Jeśli Twoi ludzie nie kłócą się o każdą linię kodu, jeśli nie kwestionują każdej propozycji automatu, to znaczy, że już przegrałeś. Przestałeś budować technologię, a zacząłeś ją jedynie kopiować. Płacisz swoim pracownikom za myślenie, a nie za pośredniczenie między maszyną a bazą danych. Jeśli o tym zapomnisz, zaoszczędzone dziś godziny zamienią się w lata procesów sądowych i miliony strat, których nie pokryje żadne ubezpieczenie.
Sprawdź, ile „zaakceptowanych” sugestii w Twoim systemie to tak naprawdę bomby z opóźnionym zapłonem, zanim ktoś inny naciśnie detonator.
Źródła:
Raport The Register: "AI coding assistants: 'Automated mediocrity' or a security nightmare?" (Marzec 2026).
Snyk: Stan bezpieczeństwa otwartego oprogramowania (2025).
Badanie Stanford University dotyczące podatności w kodzie generowanym przez maszyny.
Materiały z konferencji QCon London 2026: Ścieżka bezpieczeństwa i AI.