Як довести додаток після вайб-кодингу до продакшену (і скільки коштує його полагодити)

Додаток після вайб-кодингу - це зазвичай 80% продукту. Він реєструє людей, показує екрани і проходить щасливий сценарій достатньо добре, щоб показати на демо. Решта 20% - те, чого ніхто не просив у промпті: авторизація, секрети, невдалі платежі, обробка помилок, тести й моніторинг. Саме це ламається на реальних користувачах, і виправити це коштує $1,000-3,500 за 1-2 тижні з командою, яка сама щодня будує з AI. Традиційна агенція візьме приблизно втричі більше і працюватиме втричі довше, бо переписує вручну те, що керований AI-пайплайн може перегенерувати під контролем.
Ми будуємо з AI кожен проєкт, тож це не текст про те, що AI пише поганий код. Це текст про те, що стається, коли його ніхто не читає.
Чому додатки після вайб-кодингу ламаються в продакшені
Lovable, Bolt, Cursor, Replit і Claude Code без інженерії роблять одне й те саме: будують рівно те, що описали. Збої скупчуються в тих самих п'яти місцях:
- Авторизація. Вхід працює, але правила про те, хто який рядок може бачити, відсутні або хибні. У 2025 році баг row-level security у Lovable (CVE-2025-48757) дозволяв згенерованим додаткам віддавати дані інших користувачів, бо політики ніхто не написав. Пізніше Escape.tech знайшов 2 038 критичних вразливостей у 1 400 додатках із платформ вайб-кодингу.
- Секрети у фронтенді. Ключі OpenAI, Stripe чи поштового сервісу опиняються в клієнтському коді, бо так було найшвидше змусити функцію працювати.
- Платежі без нещасливих сценаріїв. Оплата проходить. Відмови, повернення, подвійне натискання, вебхуки, які прилітають двічі, і підписка, що не продовжилася, у промпті не згадувалися.
- Продубльована логіка. Модель розв'язує ту саму задачу п'ять разів п'ятьма трохи різними способами замість однієї функції. GitClear зафіксував восьмикратне зростання дубльованих блоків із 2022 року, і кожна копія розходиться зі своїми сестрами.
- Жодних тестів і моніторингу. Перший сигнал про баг - повідомлення від клієнта.
Цифри за цим стоять немаленькі. Veracode протестував понад 100 моделей і виявив, що 45% зразків AI-згенерованого коду містять вразливість з OWASP Top 10. Vibe Security Radar від Georgia Tech нарахував 35 CVE лише за березень 2026 року, які прямо ведуть до AI-інструментів для коду.
Вайб-кодинг проти agentic engineering: різниця в тому, хто керує AI
Андрій Карпаті придумав термін "вайб-кодинг" на початку 2025 року, а через рік сказав, що ця ера закінчується і на зміну приходить те, що він назвав agentic engineering. Інструменти не змінилися. Змінилася дисципліна навколо них.
Agentic engineering - це чотири звички, які вайб-кодинг пропускає:
- Планувати. Письмова специфікація до коду: модель даних, хто що може робити, що стається, коли платіж не пройшов. Spec Kit від GitHub цього року перевалив за 111 000 зірок, бо команди побачили: агент, який працює зі специфікації, значно частіше справляється з першого разу, ніж агент, який працює з чату.
- Керувати. Senior-інженер вирішує архітектуру, межі й ті частини, які AI не має права імпровізувати.
- Рев'юїти. Кожну згенеровану зміну читає той, хто відрізнить хибну відповідь від правдоподібної.
- Перевіряти. Тести й перевірки, які агент зобов'язаний пройти, бо агент звітує про успіх на коді, який не запускається. Найкраще, що ми зробили для швидкості власного AI-пайплайну, - перестали вірити йому на слово.
Рандомізоване дослідження METR тут як засторога: досвідчені розробники з AI-інструментами виконували реальні задачі на 19% повільніше, при цьому вважаючи, що працюють на 20% швидше. Швидкість без рев'ю - це відчуття. Швидкість із рев'ю - це те, як ми доставляємо втричі швидше.
Чекліст готовності AI-збудованого додатку до продакшену
Якщо додаток проходить ці пункти, він може приймати реальних користувачів. Якщо провалює більше двох, йому потрібен production pass до того, як він прийме реальні гроші:
- У кожної таблиці бази є правила авторизації, і тест доводить, що користувач А не може прочитати рядки користувача Б.
- Жодного API-ключа, токена чи пароля немає ні у фронтенді, ні в історії git.
- Платежі обробляють відмови, повернення, повтори і дубльовані вебхуки, а невдале продовження підписки понижує акаунт, а не кладе його.
- Вхідні дані валідуються на сервері, а не лише у формі.
- Помилки перехоплюються, логуються і звітуються туди, куди дивиться людина.
- Основний сценарій покритий автотестами, які запускаються перед кожним деплоєм.
- У бази є бекапи, і ви хоча б раз відновлювалися з одного з них.
- Хтось із вашого боку читає код достатньо добре, щоб змінити його без інструменту, який його згенерував.
Пункт 8 засновники пропускають найчастіше. Додаток, з яким не можна піти з платформи, - це підписка, а не актив.
Лагодити чи переписувати?
Лагодити, коли в додатку є реальні користувачі, основний сценарій працює і модель даних приблизно правильна. Ті 80%, що зібрав AI, варто зберегти, і production pass щоразу дешевший за переписування.
Переписувати, коли справджується одне з трьох: додаток не можна експортувати з платформи у вигляді, який ви запустите самі; модель даних не підходить продукту, яким він став (інструмент для одного користувача, якому тепер потрібні команди й ролі); у коді не лишилося структури, яку можна виправити. Триденний аудит дає відповідь доказами, а не думкою, і це найдешевші три дні в усьому проєкті.
Скільки коштує довести додаток після вайб-кодингу до продакшену
Це наші цифри. Вони низькі тому, що ті самі виправлення потребують менше годин, коли код перегенеровує AI, а senior-інженери керують і рев'юять, а не тому, що прохід легший. Традиційні агенції зазвичай беруть утричі більше і працюють утричі довше, бо переписують вручну.
| Обсяг | Ціна | Термін | Що входить |
|---|---|---|---|
| Аудит | $400-800 | 2-3 дні | Перевірка безпеки і коду, чекліст вище з доказами, рекомендація "лагодити чи переписувати", пріоритезований список виправлень |
| Production pass | $1,000-3,500 | 1-2 тижні | Авторизація, секрети, нещасливі сценарії платежів, валідація, звітування помилок, тести на основний сценарій, бекапи, моніторинг, чистий пайплайн деплою |
| Перенесення з платформи | $4,000-8,000 | 2-4 тижні | Переїзд на стек, яким ви володієте, збереження робочих 80%, реструктуризація решти, повний production pass зверху |
Ринкова ціна того самого production pass у студій, що займаються лише порятунком, - $7,500-15,000. Різниця - у пайплайні, а не в обсязі.
Як ми це робимо в DForce
Ми не пишемо код вручну і не дозволяємо AI випускати неперевірене. Кожен проєкт починається зі специфікації, AI-пайплайн генерує код за нею, а senior-інженери керують архітектурою, рев'юять кожну зміну і відповідають за те, де помилка дорого коштує: модель даних, авторизація, платежі і все, що торкається бойових даних. Перевірка автоматизована, бо ми рано засвоїли, що "готово" від агента нічого не значить, поки з ним не погодився тест.
Та сама дисципліна потрібна додатку, який рятують, тож ми застосовуємо її в тому самому порядку: спочатку аудит, потім виправлення за пріоритетом, потім тести, які не дадуть зламатися знову. Ви отримуєте код, який прочитає ваш наступний інженер, і письмовий звіт, що змінилося і чому.
Поширені запитання
Що таке додаток після вайб-кодингу? Це програма, яку зібрали, описуючи бажане AI-інструменту на кшталт Lovable, Bolt, Cursor, Replit чи Claude Code, і приймаючи код, не читаючи його. Термін увів Андрій Карпаті на початку 2025 року. Це швидкий шлях до робочого демо і повільний шлях до продукту, бо те, чого ніхто не просив у промпті, а саме авторизація, невдалі платежі й обробка помилок, і є тим, що ламається на реальних користувачах.
Чому додатки після вайб-кодингу ламаються в продакшені? Бо AI зробив рівно те, що описали, і нічого більше. Типові збої: відсутні правила авторизації, через які один користувач бачить дані іншого; API-ключі у фронтенді; платежі без обробки відмов і повернень; продубльована логіка, яка розходиться; жодних тестів і моніторингу, тож перший сигнал про баг приходить від клієнта. Veracode виявив, що 45% зразків AI-згенерованого коду містять вразливість з OWASP Top 10.
Скільки коштує полагодити додаток після вайб-кодингу? З AI-first командою аудит безпеки і коду коштує $400-800 і триває 2-3 дні. Повний production pass, що закриває авторизацію, секрети, платежі, обробку помилок, тести й моніторинг, коштує $1,000-3,500 і займає 1-2 тижні. Перенесення додатку з no-code платформи на власний стек - $4,000-8,000 за 2-4 тижні. Традиційні агенції беруть приблизно втричі більше, бо переписують вручну те, що AI-пайплайн може перегенерувати під контролем.
Лагодити додаток після вайб-кодингу чи переписати з нуля? Лагодити, якщо у додатку є реальні користувачі, основний сценарій працює і модель даних приблизно правильна. Більшість того, що зібрав AI, варто зберегти. Переписувати, коли додаток не можна забрати з платформи, модель даних не підходить продукту, яким він став, або в коді не лишилося структури, яку можна виправити. Триденний аудит дає відповідь із доказами до того, як ви вкладетеся в будь-який із варіантів.
Якщо у вас є AI-збудований додаток, який працює на демо і тривожить у продакшені, запишіться на discovery-дзвінок, і ми проженемо його через чекліст і скажемо з доказами, чи потрібні йому два тижні, чи переписування.
Що ми з цим робимо
Давайте обговоримо ваш продукт та цілі росту.
Читати далі

Скільки коштує розробка SaaS-продукту у 2026 році?
Вартість розробки SaaS - це не ціна застосунку плюс кнопка Stripe. Підписки, робочі простори й ролі, самостійний онбординг і щомісячний рахунок після запуску - усе це рухає суму. Ось скільки коштує кожна частина, що має бути в першій версії і чому AI-first команда будує той самий продукт утричі дешевше.

Скільки коштує розробка маркетплейсу у 2026 році?
Маркетплейс - це не більший інтернет-магазин: у нього дві сторони, комісії й виплати, а ще проблема довіри. Ось скільки коштує кожна частина, що має бути в першій версії і чому маркетплейси падають не через софт.