Zašto plaćanja na sajtu nisu za vibe coding

Sajt koji prima pravi novac treba da pravi profesionalac, a ne AI po opisu. Sajtove napravljene uz AI bez programera hakuju za par dana od pokretanja, a nekad i za par sati.
Vibe coding je kad se sajt pravi tako što AI-ju samo opišete šta vam treba, bez znanja programiranja. U Claude-u, Cursor-u ili Lovable-u prodavnicu možete da napravite za vikend i radiće. Ali AI često ostavi otvorenu bazu, ključeve ili proveru plaćanja, a botovi to nađu pre vlasnika.
Pravi napadi i curenja podataka
U svim ovim slučajevima sajt je radio kako treba, a rupu su našli drugi - istraživači ili napadači.
| Kada | Gde | Šta se desilo |
|---|---|---|
| 2026. | Aplikacije na Supabase-u | UpGuard je našao 16.326 baza koje svako može da čita bez lozinke. Supabase se često koristi na sajtovima napravljenim uz AI. Među potvrđenim curenjima: platforma u Indiji - podaci 65.000 ljudi sa pasošima, valet parking servis u SAD - preko 100.000 klijenata, imigracioni servis u Kanadi - lozinke u čistom tekstu. |
| Mart-april 2026. | Projekti na Lovable-u | 48 dana je svako sa besplatnim nalogom mogao da otvori tuđe projekte na Lovable-u: izvorni kod i pristupne podatke za baze. Jednoj organizaciji su procurela imena, pozicije i LinkedIn profili zaposlenih. |
| Januar 2026. | Moltbook | Društvena mreža za AI agente čiji je osnivač pisao da nije napisao nijednu liniju koda. Istraživači iz Wiz-a su za par minuta našli otvorenu bazu: 1,5 miliona pristupnih ključeva i preko 35.000 mejl adresa. |
| Mart 2025. | EnrichLead | Servis napravljen u Cursor-u bez ijedne linije koda napisane ručno. Dva dana posle objave o pokretanju krenuli su napadi: zaobilazili su plaćanje pretplate, trošili limite API ključeva i punili bazu smećem. Otprilike nedelju dana kasnije servis je ugašen. |
Koliko brzo ih hakuju
Botovi nađu otvoren ključ ili bazu za par minuta, ne za par dana. U martu i aprilu 2026. istraživači su ostavili ključeve od test baze podataka na različitim mestima i merili kad će se pojaviti napadači.
| Gde je bio ključ | Kad su stigli botovi |
|---|---|
| Javni kod na GitHub-u | za manje od minut |
| Kod sajta koji se vidi u browseru | za nekoliko minuta |
| Forumi za programere (Stack Overflow, Pastebin) | za 30-60 minuta |
| Objavljena biblioteka koda (npm) | za 2-3 sata |
Svi botovi su radili isto: gledali su kako je baza složena, nalazili tabele sa korisnicima, skidali ih i pokušavali da menjaju podatke. U sličnom eksperimentu Comparitech-a, ključ za Amazon cloud server okačen na GitHub počeli su da koriste posle samo minut.
To što za vašu prodavnicu još malo ko zna ne pomaže: botovi skeniraju sve redom. Prema podacima kompanije Thales (Imperva), 2026. godine botovi čine 53% veb saobraćaja, a 40% ukupnog saobraćaja dolazi od zlonamernih botova.
Kako tačno hakuju prodavnice napravljene uz AI
Kad sajt ima plaćanje, napad udara pravo po novcu. Evo šta napadači obično rade:
- Kupuju za 1 dinar. Ako iznos porudžbine računa browser, cena može da se promeni pre plaćanja.
- Označe porudžbinu kao plaćenu, a ne plate. Ako prodavnica ne proverava da li je potvrda o plaćanju stvarno stigla od banke, može da se falsifikuje.
- Kradu ključ od platnog sistema. AI ga često ostavi pravo u kodu sajta. Sa ukradenim Stripe ključem, na primer, mogu da se rade povraćaji novca za uplate iz poslednjih 180 dana.
- Skidaju bazu kupaca. Imena, telefoni, adrese i istorija porudžbina završe kod nepoznatih ljudi.
- Ubace skriptu na stranicu za plaćanje. Ona neprimetno kopira sve što kupac unese.
Vlasnik koji sam ne piše kod ne može da proveri nijednu od ovih stvari. Za problem sazna tek kad novac ili podaci već nestanu.
Šta raditi: plaćanje prepustite profesionalcima
Sajt koji prima pravi novac treba da pravi i proverava profesionalni programer.
Kod koji napiše AI obično radi, ali to ne znači da je zaštićen. U istraživanju univerziteta Carnegie Mellon AI agenti su tačno rešili 61% zadataka, a bezbednih rešenja je bilo samo 10,5%. Razliku može da vidi samo neko ko se razume u programiranje.
- Birajte proverene platforme. Na Tildi i WooCommerce-u radi na milione sajtova, a o njihovoj zaštiti brinu posebni timovi. Hakeri to znaju: u kampanji otkrivenoj u septembru 2026. namerno su zaobilazili velike platforme poput WooCommerce-a i napadali prodavnice sa kodom pisanim od nule.
- Ne prepuštajte plaćanje vibe codingu. Prijem uplata, prijavu na nalog i bazu porudžbina treba da radi stručnjak, a ne AI po opisu.
- AI ostavite za sve ostalo. Tekstovi, opisi proizvoda, slike, dizajn - tu greška ne košta novac.
- Ako je sajt već napravljen uz AI, pokažite ga programeru pre nego što krenu prava plaćanja.
Kako Polako Finance štiti plaćanje na vašem sajtu
Tri od pet načina napada iz liste iznad udaraju baš po plaćanju. Taj deo možete odmah da prepustite profesionalcima - time se bavi Polako Finance.
- Povezivanje sa bankom radimo mi. Ne morate da tražite od AI-ja da napiše plaćanje od nule.
- Tajni ključevi ne dolaze na vaš sajt. Čuvaju se kod nas, pa ne mogu da se ukradu iz koda sajta.
- Kupac unosi karticu na stranici banke, a ne na vašoj. Podaci o karticama ne prolaze kroz vaš sajt i ne čuvaju se kod vas.
- Plaćanje potvrđuje platni sistem. Svaki njegov odgovor se proverava digitalnim potpisom, tako da lažno „plaćeno“ ne prolazi.
- Pre pokretanja proveravamo sajt. Prvo automatski, pa ručno. Zatim platni sistem radi svoja test plaćanja, a na kraju sve proveravamo pravom uplatom i povraćajem novca.
- Sva plaćanja vidite u svom nalogu. Ako nešto krene po zlu, sumnjive transakcije se lako primete.
Sajt ne morate da prepravljate: možete da se povežete čak i sa sajtom od jedne stranice. Za Tildu postoji gotov modul, a za ostale sajtove - API.
Za bazu klijenata i admin panel odgovoran je sam sajt. Zato najbolje radi kombinacija: prodavnica na proverenoj platformi i plaćanje preko Polako Finance-a.
Kako plaćanje izgleda za kupca možete da vidite u demo prodavnici. Hoćete da proverimo koliko je zaštićeno plaćanje na vašem sajtu?
Izvori
- Cybernews - 16.000 otvorenih Supabase baza (istraživanje UpGuard-a)
- The Next Web - 48 dana otvorenih projekata na Lovable-u
- Wiz - hakovanje Moltbook-a
- Vibe Graveyard - priča o EnrichLead-u
- VibeEval - koliko brzo botovi nađu Supabase ključeve
- Comparitech - eksperiment sa ključevima na GitHub-u
- DeepStrike - statistika napada botova 2026 (podaci Thales/Imperva)
- VibeEval - curenje ključeva sa sajtova napravljenih uz AI
- Museum of Vibe Coding - pregled istraživanja, uključujući Carnegie Mellon
- BleepingComputer - AI agenti ukrali 600.000 kartica