Polako Finance logo
← Nazad na članke

Zašto plaćanja na sajtu nisu za vibe coding

Zašto plaćanja na sajtu nisu za vibe coding

Sajt koji prima pravi novac treba da pravi profesionalac, a ne AI po opisu. Sajtove napravljene uz AI bez programera hakuju za par dana od pokretanja, a nekad i za par sati.

Vibe coding je kad se sajt pravi tako što AI-ju samo opišete šta vam treba, bez znanja programiranja. U Claude-u, Cursor-u ili Lovable-u prodavnicu možete da napravite za vikend i radiće. Ali AI često ostavi otvorenu bazu, ključeve ili proveru plaćanja, a botovi to nađu pre vlasnika.

Pravi napadi i curenja podataka

U svim ovim slučajevima sajt je radio kako treba, a rupu su našli drugi - istraživači ili napadači.

Kada Gde Šta se desilo
2026. Aplikacije na Supabase-u UpGuard je našao 16.326 baza koje svako može da čita bez lozinke. Supabase se često koristi na sajtovima napravljenim uz AI. Među potvrđenim curenjima: platforma u Indiji - podaci 65.000 ljudi sa pasošima, valet parking servis u SAD - preko 100.000 klijenata, imigracioni servis u Kanadi - lozinke u čistom tekstu.
Mart-april 2026. Projekti na Lovable-u 48 dana je svako sa besplatnim nalogom mogao da otvori tuđe projekte na Lovable-u: izvorni kod i pristupne podatke za baze. Jednoj organizaciji su procurela imena, pozicije i LinkedIn profili zaposlenih.
Januar 2026. Moltbook Društvena mreža za AI agente čiji je osnivač pisao da nije napisao nijednu liniju koda. Istraživači iz Wiz-a su za par minuta našli otvorenu bazu: 1,5 miliona pristupnih ključeva i preko 35.000 mejl adresa.
Mart 2025. EnrichLead Servis napravljen u Cursor-u bez ijedne linije koda napisane ručno. Dva dana posle objave o pokretanju krenuli su napadi: zaobilazili su plaćanje pretplate, trošili limite API ključeva i punili bazu smećem. Otprilike nedelju dana kasnije servis je ugašen.

Koliko brzo ih hakuju

Botovi nađu otvoren ključ ili bazu za par minuta, ne za par dana. U martu i aprilu 2026. istraživači su ostavili ključeve od test baze podataka na različitim mestima i merili kad će se pojaviti napadači.

Gde je bio ključ Kad su stigli botovi
Javni kod na GitHub-u za manje od minut
Kod sajta koji se vidi u browseru za nekoliko minuta
Forumi za programere (Stack Overflow, Pastebin) za 30-60 minuta
Objavljena biblioteka koda (npm) za 2-3 sata

Svi botovi su radili isto: gledali su kako je baza složena, nalazili tabele sa korisnicima, skidali ih i pokušavali da menjaju podatke. U sličnom eksperimentu Comparitech-a, ključ za Amazon cloud server okačen na GitHub počeli su da koriste posle samo minut.

To što za vašu prodavnicu još malo ko zna ne pomaže: botovi skeniraju sve redom. Prema podacima kompanije Thales (Imperva), 2026. godine botovi čine 53% veb saobraćaja, a 40% ukupnog saobraćaja dolazi od zlonamernih botova.

Kako tačno hakuju prodavnice napravljene uz AI

Kad sajt ima plaćanje, napad udara pravo po novcu. Evo šta napadači obično rade:

  • Kupuju za 1 dinar. Ako iznos porudžbine računa browser, cena može da se promeni pre plaćanja.
  • Označe porudžbinu kao plaćenu, a ne plate. Ako prodavnica ne proverava da li je potvrda o plaćanju stvarno stigla od banke, može da se falsifikuje.
  • Kradu ključ od platnog sistema. AI ga često ostavi pravo u kodu sajta. Sa ukradenim Stripe ključem, na primer, mogu da se rade povraćaji novca za uplate iz poslednjih 180 dana.
  • Skidaju bazu kupaca. Imena, telefoni, adrese i istorija porudžbina završe kod nepoznatih ljudi.
  • Ubace skriptu na stranicu za plaćanje. Ona neprimetno kopira sve što kupac unese.

Vlasnik koji sam ne piše kod ne može da proveri nijednu od ovih stvari. Za problem sazna tek kad novac ili podaci već nestanu.

Šta raditi: plaćanje prepustite profesionalcima

Sajt koji prima pravi novac treba da pravi i proverava profesionalni programer.

Kod koji napiše AI obično radi, ali to ne znači da je zaštićen. U istraživanju univerziteta Carnegie Mellon AI agenti su tačno rešili 61% zadataka, a bezbednih rešenja je bilo samo 10,5%. Razliku može da vidi samo neko ko se razume u programiranje.

  • Birajte proverene platforme. Na Tildi i WooCommerce-u radi na milione sajtova, a o njihovoj zaštiti brinu posebni timovi. Hakeri to znaju: u kampanji otkrivenoj u septembru 2026. namerno su zaobilazili velike platforme poput WooCommerce-a i napadali prodavnice sa kodom pisanim od nule.
  • Ne prepuštajte plaćanje vibe codingu. Prijem uplata, prijavu na nalog i bazu porudžbina treba da radi stručnjak, a ne AI po opisu.
  • AI ostavite za sve ostalo. Tekstovi, opisi proizvoda, slike, dizajn - tu greška ne košta novac.
  • Ako je sajt već napravljen uz AI, pokažite ga programeru pre nego što krenu prava plaćanja.

Kako Polako Finance štiti plaćanje na vašem sajtu

Tri od pet načina napada iz liste iznad udaraju baš po plaćanju. Taj deo možete odmah da prepustite profesionalcima - time se bavi Polako Finance.

  • Povezivanje sa bankom radimo mi. Ne morate da tražite od AI-ja da napiše plaćanje od nule.
  • Tajni ključevi ne dolaze na vaš sajt. Čuvaju se kod nas, pa ne mogu da se ukradu iz koda sajta.
  • Kupac unosi karticu na stranici banke, a ne na vašoj. Podaci o karticama ne prolaze kroz vaš sajt i ne čuvaju se kod vas.
  • Plaćanje potvrđuje platni sistem. Svaki njegov odgovor se proverava digitalnim potpisom, tako da lažno „plaćeno“ ne prolazi.
  • Pre pokretanja proveravamo sajt. Prvo automatski, pa ručno. Zatim platni sistem radi svoja test plaćanja, a na kraju sve proveravamo pravom uplatom i povraćajem novca.
  • Sva plaćanja vidite u svom nalogu. Ako nešto krene po zlu, sumnjive transakcije se lako primete.

Sajt ne morate da prepravljate: možete da se povežete čak i sa sajtom od jedne stranice. Za Tildu postoji gotov modul, a za ostale sajtove - API.

Za bazu klijenata i admin panel odgovoran je sam sajt. Zato najbolje radi kombinacija: prodavnica na proverenoj platformi i plaćanje preko Polako Finance-a.

Kako plaćanje izgleda za kupca možete da vidite u demo prodavnici. Hoćete da proverimo koliko je zaštićeno plaćanje na vašem sajtu?

Izvori

Spremni da povežete online plaćanja?

Recite nam o vašem projektu — odgovorićemo u roku od jednog radnog dana.

Kontaktirajte nas