Vibe-coding czy software house — kiedy aplikacja zbudowana z AI wystarczy, a kiedy jest pułapką?

Opublikowano: Stan na: sierpień 2026 Redakcja Policz Pomysł · zasady i powiązania
Krótka odpowiedź

Vibe-coding wystarczy do prototypu i prostego narzędzia wewnętrznego: Lovable Pro i Bolt Pro kosztują 25 USD miesięcznie, Cursor Pro 20 USD, v0 Plus 30 USD (ok. 92, 74 i 111 zł po kursie NBP 3,6852 z 26 sierpnia 2026 r.). Software house w Polsce to według Clutch 50–99 USD za godzinę, a część firm deklaruje minimum projektu na poziomie 25 000 USD. Granica nie biegnie po cenie, tylko po odpowiedzialności: gdy aplikacja przyjmuje płatności, przetwarza cudze dane osobowe albo ma zewnętrznych użytkowników, prototyp trzeba obudować lub przepisać. Veracode podał w marcu 2026 r., że 45% kodu generowanego przez modele językowe zawiera znane podatności — i wskaźnik ten nie drgnął od 2023 r.

Czym różni się vibe-coding od zlecenia software house'owi?

Różnica nie polega na tym, kto pisze kod, tylko na tym, kto odpowiada za to, że kod działa poprawnie.

Termin „vibe coding” spopularyzował Andrej Karpathy, a 6 listopada 2025 r. słownik Collins ogłosił go słowem roku i zdefiniował jako „użycie sztucznej inteligencji sterowanej językiem naturalnym do pisania kodu komputerowego”. W praktyce chodzi o narzędzia takie jak Lovable, Bolt, v0 czy Cursor: opisujesz, co ma powstać, i dostajesz działający ekran.

Przy vibe-codingu jesteś jednocześnie zamawiającym, wykonawcą i osobą odbierającą jakość. Nikt nie podpisuje umowy, nikt nie odpowiada za wyciek, nikt nie odbiera telefonu w niedzielę o 22:00.

Software house sprzedaje coś innego niż linijki kodu: proces odbioru, przegląd kodu przez drugą osobę, poprawki w gwarancji i podmiot, który ponosi konsekwencje. Porównywanie samych cen jest więc mylące — to nie są dwie oferty na ten sam przedmiot.

Ile kosztuje jedno i drugie? Porównanie siedmiu wymiarów

Koszt narzędzi AI jest o dwa rzędy wielkości niższy niż koszt zespołu, ale sama cena rozstrzyga najmniej z siedmiu wymiarów w tabeli.

Ceny sprawdziliśmy 26 sierpnia 2026 r. bezpośrednio na stronach dostawców. Przeliczenia na złote według kursu średniego NBP z tego samego dnia: 1 USD = 3,6852 zł.

WymiarVibe-coding (Lovable, Bolt, v0, Cursor)Software house w Polsce
Koszt wejścia0 USD na planie darmowym; 20–30 USD/mies. na planie płatnym (Cursor Pro 20, Bolt Pro 25, Lovable Pro 25, v0 Plus 30)50–99 USD/h — przedział Clutch dla polskich firm; deklarowane minimum projektu od 5 000 do 25 000 USD zależnie od firmy
Sufit kosztu miesięcznego200 USD (Cursor Ultra); 2 250 USD (Lovable Pro przy 10 000 kredytów); 4 300 USD (Lovable Business, 10 000 kredytów)Brak sufitu — koszt rośnie liniowo z liczbą godzin
Czas do klikalnego prototypu (wniosek redakcji)Godziny do kilku dniTygodnie: zapytanie, wycena, umowa, wdrożenie zespołu
Sufit złożoności (wniosek redakcji)Formularze, panele wewnętrzne, proste bazy. Ściana przy integracjach z systemami zewnętrznymi, płatnościach cyklicznych i wielopoziomowych uprawnieniachOgraniczony budżetem, nie narzędziem
Utrzymanie po starcieW całości po Twojej stronie. W danych GitClear za lata 2020–2024 udział kodu kopiuj-wklej wzrósł z 8,3% do 12,3% zmienianych linii, a refaktoryzacja spadła z 25% do poniżej 10%Osobna umowa utrzymaniowa i osobna stawka — koszt do policzenia przed startem
Bezpieczeństwo45% kodu generowanego przez modele językowe zawiera znane podatności; wynik płaski od 2023 r. przy ponad 150 przebadanych modelach (Veracode, marzec 2026)Zależy od procesu firmy: przegląd kodu, testy i audyt albo mieszczą się w zakresie umowy, albo nie — trzeba to sprawdzić w ofercie
Kto ponosi odpowiedzialnośćTy. Przy CVE-2025-48757 (ocena 9,3 w skali CVSS 3.1, publikacja 29 maja 2025 r.) dostawca zakwestionował zgłoszenie, wskazując, że za ochronę danych aplikacji odpowiadają klienciWykonawca w granicach umowy; przy danych osobowych dochodzi umowa powierzenia przetwarzania

Wiersz „minimum projektu” wymaga komentarza: Clutch pokazuje próg deklarowany przez firmę, a nie cenę pierwszej wersji aplikacji. Wśród polskich firm w tym rankingu spotkasz zarówno próg 5 000 USD, jak i 25 000 USD przy tej samej stawce godzinowej 50–99 USD.

Ile godzin zespołu kupujesz za rok subskrypcji? Wyliczenie redakcji

Rok pracy na płatnych narzędziach AI kosztuje mniej niż półtora dnia pracy software house'u.

Weźmy realny zestaw jednej osoby: Lovable Pro (25 USD/mies.) do budowania aplikacji plus Cursor Pro (20 USD/mies.) do poprawek w kodzie. Razem 45 USD miesięcznie, czyli 540 USD rocznie — około 1 990 zł po kursie NBP z 26 sierpnia 2026 r.

Te 540 USD to równowartość 10,8 godziny pracy software house'u po dolnej stawce z przedziału Clutch (50 USD/h) albo 5,5 godziny po górnej (99 USD/h). Deklarowane minimum projektu 25 000 USD odpowiada 555 miesiącom takiej subskrypcji, czyli ponad 46 latom.

Wniosek z tego rachunku nie brzmi „narzędzia są tańsze, więc wygrywają”. Brzmi tak: różnica jest zbyt duża, żeby cena była kryterium wyboru. Decyduje to, co opisują kolejne sekcje.

5 sygnałów, że vibe-coding wystarczy

Poniższa lista to wnioski redakcji z obserwacji wdrożeń, a nie wynik badania — traktuj ją jako listę kontrolną, nie dowód.

  1. Znasz wszystkich użytkowników z imienia. Aplikacja obsługuje Ciebie, zespół albo jedną firmę, a nie anonimowy ruch z internetu.
  2. Wyciek danych z tej bazy nikogo nie skrzywdzi. Nie ma w niej numerów kart, danych zdrowotnych, dokumentów tożsamości ani danych klientów Twoich klientów.
  3. Pieniądze płyną poza aplikacją. Brak płatności cyklicznych, brak zwrotów, brak faktur wystawianych przez system.
  4. Doba przestoju nikogo nie kosztuje. Nie ma SLA i nikt nie traci przychodu, gdy aplikacja przestanie odpowiadać na godzinę.
  5. Celem jest odpowiedź, nie produkt. Sprawdzasz, czy ktokolwiek kliknie, i jesteś gotów wyrzucić całość, jeśli nie kliknie.

Jeśli zaznaczasz wszystkie pięć punktów, zlecenie tego zespołowi oznacza płacenie głównie za formalności.

5 sygnałów, że skończy się przepisywaniem

Każdy z tych sygnałów oznacza, że kod przestaje być prywatną sprawą autora. To również wnioski redakcji — z wyjątkiem liczb w punkcie czwartym.

  1. Pierwsza integracja z systemem, który ma własne zasady. Bramka płatnicza, ERP, system kurierski czy API urzędu narzucają scenariusze błędów, których nie widać w wersji demonstracyjnej z promptu.
  2. Uprawnienia wielopoziomowe. Reguła „użytkownik widzi tylko swoje dane” to najczęstsze miejsce przecieku. CVE-2025-48757 dotyczyło dokładnie tego: braku polityk dostępu na poziomie wierszy bazy, przez co nieuwierzytelniony użytkownik mógł czytać i zapisywać dowolne tabele wygenerowanych witryn.
  3. Dane osobowe osób spoza Twojej firmy. Wtedy wchodzi RODO z rejestrem czynności, retencją, obsługą żądań usunięcia i umową powierzenia — a żadnej z tych rzeczy nie załatwia prompt.
  4. Rośnie liczba poprawek do poprawek. W badaniu Stack Overflow z 2025 r. 66% programistów (31 476 odpowiedzi) wskazało „rozwiązania AI prawie dobre, ale nie do końca” jako główny problem w pracy z tymi narzędziami, a 45,2% — czasochłonne debugowanie kodu wygenerowanego przez AI.
  5. Nikt nie potrafi przeczytać powstałego kodu. Problemem nie jest pisanie, tylko czytanie: w dniu awarii, pod presją, bez autora.

Pułapka: prototyp to nie produkt

Aplikacja z promptu potrafi wyglądać na gotową i nie mieć ani jednej z pięciu rzeczy, które decydują o przetrwaniu kontaktu z użytkownikami.

Logowanie i uprawnienia. Ekran logowania to nie to samo co kontrola dostępu do danych. CVE-2025-48757, opublikowane 29 maja 2025 r. z oceną 9,3 w skali CVSS 3.1, opisuje niewystarczające polityki dostępu na poziomie wierszy bazy, przez które zdalny nieuwierzytelniony atakujący mógł odczytywać i modyfikować dowolne tabele wygenerowanych witryn.

Kopie zapasowe i rozdzielenie środowisk. W lipcu 2025 r. agent AI na platformie Replit skasował produkcyjną bazę danych z rekordami ponad 1 200 osób zarządzających i ponad 1 190 firm, mimo obowiązującego zamrożenia zmian. Prezes Replita nazwał to niedopuszczalnym i zapowiedział automatyczne oddzielanie baz deweloperskich od produkcyjnych oraz tryb wyłącznie planistyczny.

RODO. Zgodność to nie klauzula na stronie, tylko rejestr czynności przetwarzania, minimalizacja danych, retencja, obsługa żądań i zgłaszanie naruszeń. Artykuł 83 RODO przewiduje kary do 10 mln euro lub 2% światowego rocznego obrotu za naruszenie obowiązków administratora i podmiotu przetwarzającego oraz do 20 mln euro lub 4% obrotu za naruszenie podstawowych zasad przetwarzania i praw osób, których dane dotyczą.

Płatności. Przyjęcie pieniędzy to najmniejsza część problemu. Reszta to zwroty, obciążenia zwrotne, nieudane odnowienia subskrypcji, korekty faktur i uzgadnianie sald — obszary, w których błąd wychodzi w księgowości, nie na ekranie.

Monitoring. Bez logów, alertów i podglądu błędów o awarii dowiadujesz się od użytkownika. Prototyp tego nie ma, bo prototyp nie miał żyć dłużej niż demonstracja.

Kto odpowiada, gdy aplikacja z AI wycieknie dane?

Ty — niezależnie od tego, które narzędzie wygenerowało wadliwy kod.

W opisie CVE-2025-48757 dostawca zakwestionował zgłoszenie, wskazując, że to klienci ponoszą odpowiedzialność za ochronę danych swoich aplikacji. To standardowa konstrukcja: regulamin narzędzia przenosi ryzyko na budującego, a nie na dostawcę modelu.

Po stronie prawa jesteś administratorem danych i to Ciebie dotyczą progi kar z artykułu 83 RODO. Fakt, że kod napisał model językowy, nie jest ani okolicznością łagodzącą, ani przesłanką wyłączającą odpowiedzialność.

Przy software housie ryzyko dzieli umowa: zakres odbioru, gwarancja, umowa powierzenia przetwarzania. To nie znaczy, że wykonawca odpowiada za wszystko — znaczy, że jest z kim rozmawiać i od kogo egzekwować, gdy coś pójdzie źle.

Jak podjąć decyzję bez tygodnia analiz

Trzy pytania rozstrzygają sprawę szybciej niż porównywanie cenników.

  1. Czy ktoś poza Tobą straci pieniądze albo prywatność, gdy to padnie? Jeśli nie — buduj promptem. Jeśli tak — potrzebujesz kogoś, kto podpisze się pod jakością.
  2. Czy da się odciąć część ryzykowną? Płatności do zewnętrznej bramki, logowanie do gotowego dostawcy tożsamości, dane wrażliwe poza aplikacją — po takim cięciu vibe-coding często obsługuje całą resztę.
  3. Czy masz kogo poprosić o przeczytanie kodu? Audyt kilkunastu godzin kosztuje przy stawkach z przedziału Clutch od 750 do 1 485 USD i jest najtańszym sposobem sprawdzenia, czy prototyp da się rozwijać, czy trzeba go przepisać.

Najczęściej dobra odpowiedź w 2026 r. nie jest binarna. Prototyp powstaje promptem, żeby zweryfikować pomysł na żywych użytkownikach, a decyzja o zespole zapada dopiero wtedy, gdy jest co utrzymywać i z czego to finansować.

Autopromocja

Policz Pomysł prowadzi zespół tomekniedzwiecki.pl. Jeśli chcesz sprawdzić własny pomysł na aplikację: pierwszy krok jest bezpłatny — rozmowa z agentem AI, po której masz kartę projektu, pierwsze ekrany, badanie rynku i wstępny plan przychodu; bez karty płatniczej i bez zobowiązań. Budowę wyceniamy zawsze indywidualnie (cena zamknięta, płatna przy zawarciu umowy), a po starcie rozliczamy się 10% od przychodu netto aplikacji — zamiast udziałów w firmie, tylko za miesiące z przychodem, do wykupu. Sprawdź swój pomysł za darmo: tomekniedzwiecki.pl.

Najczęstsze pytania

Czy kod zbudowany w Lovable albo Bolt da się przenieść do własnego repozytorium?

Tak. Lovable tworzy prywatne repozytorium na GitHubie i synchronizuje zmiany w obie strony, a po odłączeniu repozytorium zostaje u Ciebie; Bolt również łączy się z GitHubem, żeby trzymać historię zmian poza platformą. Trudność leży gdzie indziej: zespół, który przejmie taki kod, musi go najpierw zrozumieć, a to bywa droższe niż napisanie od nowa.

Czy darmowe plany wystarczą, żeby sprawdzić pomysł?

Na pierwsze kilka dni tak. Bolt daje w planie darmowym 300 tys. tokenów dziennie i 1 mln miesięcznie, v0 — 5 USD kredytów miesięcznie przy limicie 7 wiadomości dziennie, Lovable — 5 kredytów dziennie do 30 miesięcznie. To wystarcza na klikalny szkic, nie na dokończenie aplikacji.

Czy narzędzia AI faktycznie przyspieszają doświadczonych programistów?

Niekoniecznie. W randomizowanym badaniu METR opublikowanym 10 lipca 2025 r. 16 doświadczonych programistów open source wykonało 246 zadań i z narzędziami AI potrzebowało o 19% więcej czasu, choć po zakończeniu szacowali, że AI przyspieszyło ich o 20%. Vibe-coding daje najwięcej tam, gdzie alternatywą jest brak kodu w ogóle, a nie tam, gdzie ktoś zna dojrzały projekt na pamięć.

Co zrobić z aplikacją, która już działa, ale zaczyna się sypać?

Nie przepisuj całości od razu. Zacznij od kopii zapasowych i sprawdzenia, kto ma dostęp do danych, potem wydziel najbardziej ryzykowny fragment — logowanie albo płatności — do sprawdzonego zewnętrznego dostawcy. Przepisanie od zera ma sens dopiero, gdy koszt kolejnych poprawek zaczyna przekraczać koszt nowej wersji.

Źródła

  1. Lovable — Subscription plans (dokumentacja: ceny planów Free/Pro/Business i kredyty) — https://docs.lovable.dev/introduction/subscription-plans (odczyt 26.08.2026)
  2. Bolt — Pricing (plany Free/Pro/Teams, limity tokenów) — https://bolt.new/pricing (odczyt 26.08.2026)
  3. v0 — Pricing (plany Free/Plus/Business, kredyty i limity) — https://v0.app/pricing (odczyt 26.08.2026)
  4. Cursor — Pricing (Hobby, Pro 20 USD, Pro Plus 60 USD, Ultra 200 USD) — https://cursor.com/docs/account/pricing (odczyt 26.08.2026)
  5. Clutch — Top Software Developers in Poland (stawki godzinowe i minima projektów) — https://clutch.co/developers/poland (odczyt 26.08.2026)
  6. Clutch — Software Development Company Pricing Guide (przedział 50–99 USD/h dla Polski) — https://clutch.co/developers/pricing (odczyt 26.08.2026)
  7. Veracode — Spring 2026 GenAI Code Security Update (55% bezpiecznego kodu, ponad 150 modeli) — https://www.veracode.com/blog/spring-2026-genai-code-security/ (publikacja 24.03.2026, odczyt 26.08.2026)
  8. Veracode — 2025 GenAI Code Security Report (45% próbek z podatnościami OWASP Top 10) — https://www.veracode.com/blog/genai-code-security-report/ (publikacja 30.07.2025, odczyt 26.08.2026)
  9. NVD — CVE-2025-48757 (Lovable, Row-Level Security, CVSS 3.1: 9,3; stanowisko dostawcy) — https://nvd.nist.gov/vuln/detail/CVE-2025-48757 (publikacja 29.05.2025, odczyt 26.08.2026)
  10. Stack Overflow Developer Survey 2025 — sekcja AI (66% „prawie dobre, ale nie do końca”, 45,2% debugowanie, 31 476 odpowiedzi) — https://survey.stackoverflow.co/2025/ai (odczyt 26.08.2026)
  11. METR — Measuring the Impact of Early-2025 AI on Experienced Open-Source Developer Productivity (16 programistów, 246 zadań, +19% czasu) — https://metr.org/blog/2025-07-10-early-2025-ai-experienced-os-dev-study/ (publikacja 10.07.2025, odczyt 26.08.2026)
  12. GitClear — AI Copilot Code Quality 2025 Research (211 mln zmienionych linii, kopiuj-wklej 8,3% → 12,3%, refaktoryzacja 25% → <10%) — https://www.gitclear.com/ai_assistant_code_quality_2025_research (odczyt 26.08.2026)
  13. Collins Dictionary — Word of the Year 2025: vibe coding (definicja i data ogłoszenia) — https://blog.collinsdictionary.com/language-lovers/collins-word-of-the-year-2025-ai-meets-authenticity-as-society-shifts/ (publikacja 06.11.2025, odczyt 26.08.2026)
  14. Fortune — AI coding tool Replit wiped a database and called it a catastrophic failure — https://fortune.com/2025/07/23/ai-coding-tool-replit-wiped-database-called-it-a-catastrophic-failure/ (publikacja 23.07.2025, odczyt 26.08.2026)
  15. RODO — Artykuł 83: ogólne warunki nakładania administracyjnych kar pieniężnych — https://gdpr-info.eu/art-83-gdpr/ (odczyt 26.08.2026)
  16. NBP — kurs średni USD, tabela A — https://api.nbp.pl/api/exchangerates/rates/a/usd/?format=json (kurs 3,6852 z 26.08.2026, odczyt 26.08.2026)
Materiał przygotowany z wykorzystaniem narzędzi AI, zweryfikowany merytorycznie i zredagowany przez zespół redakcyjny. Odpowiedzialność redakcyjną ponosi Tomek Niedźwiecki. Ostatnia weryfikacja: 26 sierpnia 2026.