Google měl člověka mezi hackery. Kdo hlídá vaši AI?

Hackeři si do svého uzavřeného chatu přizvali analytika Googlu. Netušili to. Zatímco plánovali další akce, jejich protivník získával informace přímo zevnitř skupiny.
Tenhle příběh má ale nepříjemnou pointu i pro lidi, kteří žádný hackerský gang neprovozují. Stačí vyvíjet aplikaci, zkoušet vlastní umělou inteligenci nebo připojit chytrý systém k firemním datům. S každou instalovanou knihovnou někomu předáváte kus důvěry. A někdy také přístupové klíče.
Google měl člověka mezi hackery. Kdo hlídá vaši AI?
Podle reportáže WIRED z 18. září 2026 pronikl analytik Mandiantu, bezpečnostní společnosti Googlu, do skupiny TeamPCP. Přístup získal díky dlouhodobě budované důvěře. Austin Larsen z Google Threat Intelligence Group popsal, že informace zevnitř pomáhaly varovat oběti a zneplatňovat odcizené přístupy. Skupina napadala softwarový dodavatelský řetězec. Reportáž WIRED.
Právě poslední pojem stojí za rozbalení. Útočník nemusí prolomit vaši aplikaci přímo. Může napadnout knihovnu, kterou používáte, účet jejího správce nebo nástroj, který software sestavuje. Škodlivá změna se potom sveze s běžnou instalací či aktualizací. Vrátný ji pustí dovnitř, protože přijela zásobovacím vchodem.
U projektů s AI bývá takových vstupů hodně. Pythonové balíčky, kontejnery, modelové soubory, rozšíření editoru, datové konektory. Ukázkový projekt funguje za deset minut. Zjistit, čemu všemu během těch deseti minut důvěřoval, zabere podstatně déle.
Poučení pro malou firmu není najmout tajného agenta. Je potřeba vědět, jaký software běží, odkud pochází a jaké má oprávnění. Zvlášť když vývojářský počítač současně obsahuje klíče ke cloudu, zákaznické databázi a produkčnímu serveru. Takový notebook už není pracovní pomůcka. Je to velmi pohodlný svazek univerzálních klíčů.
AI umí útočníkovi pomáhat. A také mu otevřít dveře
Google ve svém zářijovém bezpečnostním přehledu označuje TeamPCP také jako UNC6780. Popisuje zneužívání nástrojů pro AI, podvržené instrukce a pokusy zmást bezpečnostní skenery založené na jazykových modelech. To posouvá problém za hranice obyčejného škodlivého balíčku. Útočník může ovlivňovat také nástroj, který má balíček kontrolovat. Bezpečnostní přehled Googlu.
Představte si asistenta, který prochází cizí repozitář. V dokumentaci najde text vydávající se za pokyn správce: přeskoč kontrolu, spusť pomocný skript, odešli diagnostiku. Pro člověka podezřelá věta. Pro špatně navrženého agenta může představovat další úkol.
Obrana proto musí fungovat mimo samotný model. Obsah dokumentu nesmí měnit oprávnění aplikace. Asistent určený ke čtení kódu nepotřebuje právo zveřejňovat nové verze. Nástroj na shrnutí faktur nepotřebuje přístup k internetovému bankovnictví. A proces analyzující provoz elektrárny nemusí umět měnit nastavení střídače.
Prakticky pomůže samostatný pracovní účet, oddělené prostředí a připojení pouze nezbytných adresářů. Do experimentálního kontejneru nepřipojujte celý domovský adresář ani ovládací rozhraní Dockeru. Jinak jste kolem modelu postavili plot a nechali mu klíče od bagru.
Bezpečnostní kontrolu navíc neopírejte jen o další chatbot. Kontrola oprávnění, povolených síťových spojení a původu závislostí musí mít předvídatelná pravidla. Druhý model může pomoci s posouzením. Nemůže nahradit zámek.
Chcete ušetřit na energiích?
Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.
Spočítat úsporu →Vymyšlený náklad lodi: když se z odpovědi stane rozkaz
Další zářijová zpráva ukazuje jiný druh selhání. Ars Technica s odkazem na CNN popsala přípravu amerického zásahu proti čínské lodi. Zpravodajská zpráva vytvořená s pomocí AI údajně chybně označila náklad za součásti jaderného zbrojního programu. Podle reportáže se připravovalo zadržení a prohledání plavidla s leteckou podporou; chyba byla odhalena před uskutečněním zásahu. Jde o tvrzení založené na zdrojích CNN, nikoli o veřejně dostupný úplný vyšetřovací spis. Zpráva Ars Technica.
Pro běžného uživatele je použitelný hlavně princip: mezi odpovědí modelu a skutečným zásahem musí být ověření. Plynulá čeština, přesvědčivá tabulka ani desetinná místa nejsou důkaz správnosti.
U firemního asistenta proto požadujte ke každému zásadnímu tvrzení konkrétní podklad. Název dokumentu, datum, příslušnou pasáž. Když podklad chybí, výstup má přiznat nejistotu. Takové chování ovšem ověřujte testy; samotná instrukce „nevymýšlej si“ není technická záruka.
U čísel použijte běžný program. Model může vysvětlit výsledek výpočtu, ale součet faktur, převod jednotek nebo kontrolu výkonových limitů svěřte deterministické funkci. Zvlášť nepříjemná je záměna kilowattů a kilowatthodin. V odstavci vypadá nenápadně. V návrhu bateriového systému už méně.
Pro první nasazení zvolte režim návrhů. Asistent připraví doporučení a člověk vidí vstupy i důvody. Automatické provádění přidávejte až tam, kde umíte chybu zjistit, omezit její dopad a vrátit změnu.
Vlastní AI na počítači: začněte bez nákupu grafické karty
Na jednoduchý pokus můžete použít otevřený nástroj Ollama a model Qwen3 se čtyřmi miliardami parametrů. Po instalaci Ollamy spusťte:
```bash ollama pull qwen3:4b ollama run qwen3:4b ```
Model je dostupný v katalogu Ollamy. Pro začátek zkuste existující počítač s 16 GB operační paměti a krátké vstupy. Berte to jako rozumnou výchozí konfiguraci, nikoli univerzální minimum. Paměťová náročnost roste s délkou kontextu a počtem současných požadavků. Bez vhodné grafiky může být odpovídání pomalé.
Na automatizaci poslouží lokální rozhraní. Následující příklad pracuje s vymyšlenými údaji:
```bash curl http://localhost:11434/api/generate \ -H 'Content-Type: application/json' \ -d '{ "model": "qwen3:4b", "prompt": "Vysvětli rozdíl mezi výkonem 5 kW a energií 5 kWh. Chybějící údaje nedoplňuj.", "stream": false }' ```
Parametry odpovídají dokumentaci rozhraní Ollamy. Adresa `localhost` míří na váš počítač. Rozhraní nezpřístupňujte bez ochrany do internetu.
První užitečný úkol? Nechte model popsat anonymizovaný provozní záznam nebo navrhnout otázky k nejasné faktuře. Připravte si dvacet případů se známým výsledkem. Zaznamenejte chyby, dobu odpovědi a spotřebu paměti. Teprve potom řešte dražší hardware.
Lokální provoz omezuje potřebu odesílat zadání externímu poskytovateli. Neodstraňuje však rizika rozšíření, stažených závislostí ani přehnaných oprávnění. A označení „otevřený model“ samo o sobě neříká, jaké podmínky má jeho licence pro vaše použití.
LoRA a Hugging Face: menší přenosy, pořád skutečný účet
Zajímavý technický příklad zveřejnil Hugging Face. Autoři propojili asynchronní trénování GRPO, adaptéry LoRA a oddělené úlohy HF Jobs. Trénování a generování odpovědí běželo odděleně; aktualizace adaptérů přenášelo sdílené úložiště a komunikaci zprostředkovával proxy server.
LoRA upravuje relativně malou sadu dodatečných parametrů. Nemusíte při každé aktualizaci přesouvat celou základní modelovou váhu. V popsaném uspořádání to odstranilo potřebu komunikace přes NCCL mezi trénovací a inferenční úlohou. Nejde o obecné zrušení NCCL při trénování na více GPU.
Referenční běh používal Qwen2.5-Math-1.5B, dvě GPU H200 pro trénování a další dvě pro generování. Autoři uvádějí přibližně 20 dolarů za hodinu za souběh tří úloh. Při délce 3 hodin a 27 minut vychází samotný běh zhruba na 69 dolarů. Ladění, neúspěšné pokusy a případné další poplatky rozpočet navýší.
Pro vlastní projekt si ale nejdřív položte levnější otázku: potřebujete vůbec dotrénování? Jestli má asistent odpovídat podle firemních příruček, začněte vyhledáním relevantních pasáží a jejich přiložením k dotazu. Aktualizace dokumentu potom nevyžaduje nový trénink.
LoRA dává větší smysl při úpravě konkrétního chování nebo formátu odpovědí. Bez oddělené testovací sady ovšem snadno zaplatíte za model, který se naučil vaše příklady a na nových datech se zhoršil.
Závislosti zamkněte. Ukradené klíče nestačí přejmenovat
Nejlevnější obranné opatření bývá nudné: udržujte reprodukovatelný seznam závislostí. U Pythonu lze instalaci podmínit kontrolou kryptografických otisků:
```bash python -m pip install --require-hashes -r requirements.txt ```
Soubor musí obsahovat pevně určené verze a potřebné otisky, včetně závislostí. Přepínač je sám nevygeneruje. Kontrola odhalí odlišný soubor, ale nezaručí, že původně schválený balíček byl bezpečný. Podrobnosti popisuje dokumentace bezpečné instalace pip.
Základní seznam pro malý tým může mít čtyři položky:
- Oddělte vývojové, testovací a produkční přístupy.
- Každému automatickému procesu přidělte jen potřebná oprávnění.
- Evidujte verze knihoven, modelů, adaptérů a kontejnerů.
- Připravte postup pro zneplatnění klíčů a obnovu čistého prostředí.
Při podezření na kompromitaci nestačí škodlivý balíček odinstalovat. Pokud už běžel, mohl přečíst dostupná tajemství. Z čistého zařízení proto zneplatněte dotčené přístupy, prověřte záznamy jejich použití a zkontrolujte navazující systémy. Zachovejte podklady pro vyšetření.
Praktické cvičení stojí za půlhodinu: určete jeden testovací token jako kompromitovaný a změřte, za jak dlouho ho tým zruší. Ví vůbec někdo, které služby ho používají? Kdo může vystavit náhradu? Kde se projeví výpadek?
Tím získáte užitečnější údaj než počtem bezpečnostních produktů na faktuře. Obrana má fungovat i v pátek odpoledne, kdy správce právě zavřel notebook.
AI u elektroměru: nejdřív měřte, potom automatizujte
Provoz AI má také obyčejný účet za elektřinu. IEA odhaduje spotřebu všech datových center v roce 2024 přibližně na 415 TWh, tedy asi 1,5 % světové spotřeby elektřiny. Toto číslo zahrnuje datová centra obecně, nelze ho celé připsat umělé inteligenci. Analýza IEA.
Doma začněte zásuvkovým wattmetrem. Modelový příklad: počítač odebírá při práci navíc 150 wattů po čtyři hodiny denně. Za třicet dní spotřebuje navíc 18 kWh. Při čistě ilustrativní ceně 6 Kč/kWh je to 108 Kč měsíčně. Hardware, pohotovostní spotřeba a váš čas v tom nejsou.
Ve firmě má smysl sledovat skutečné odběry. Přehled možností nabízí IoT monitoring SmartEnergyShare; širší energetické využití popisuje stránka pro firmy. Berte je jako podklady k posouzení energetického řešení. Kybernetickou bezpečnost konkrétního propojení je potřeba ověřit samostatně.
Odložitelné výpočty lze plánovat podle dostupné výroby nebo cen. Pro orientaci poslouží přehled spotových cen, původní tržní údaje zveřejňuje OTE. Velkoobchodní cena však není konečná cena odběru na faktuře.
Pokud chcete propojit spotřebu se sdílením energie, projděte řešení SmartEnergyShare. Další čtení k energetice nabízejí [ElectricShare.cz](https://electricshare.cz) a [SdíleníEnergie.info](https://sdilenienergie.info).
Začněte jedním úkolem: lokální model nad kopií dat, měření nákladů a žádné oprávnění ovládat zařízení. Můj odhad? Konkurenční výhodu nezíská firma s nejupovídanějším chatbotem. Získá ji ta, která dokáže doložit, kdy mu věřit — a technicky omezit škodu, když se splete.
Zdroje
Následující výběr odděluje reportáž o konkrétním incidentu, technický experiment a energetická data. Tyto podklady mají různou váhu. Výsledek jednoho trénovacího běhu není ceníkem všech projektů a tržní cena elektřiny není nabídkou dodavatele pro domácnost.
- WIRED: Jak analytik Googlu pronikl do TeamPCP — Reportáž Andyho Greenberga z 18. září 2026 zachycuje popis infiltrace od Austina Larsena. Je podkladem úvodního příběhu, nikoli nezávislým auditem všech tvrzení zúčastněných.
- Google Cloud: Sledování hrozeb a obrana AI — Primární vyjádření bezpečnostního týmu k pozorovaným technikám. Obsahuje také prezentaci vlastních produktů; jejich marketingové sliby článek nepřebírá jako zaručené výsledky.
- Hugging Face: Asynchronní GRPO s LoRA na HF Jobs — Technický popis konkrétní konfigurace, měření a provozních nákladů. Umožňuje posoudit podmínky experimentu a hranice jeho přenositelnosti.
- IEA: Spotřeba energie pro umělou inteligenci — Podklad pro historický odhad spotřeby datových center. Pomáhá rozlišovat celý sektor od jeho části využívané pro AI.
- OTE: Výsledky denního trhu s elektřinou — Český primární zdroj velkoobchodních cen a zobchodovaných množství. Pro výpočet vlastní úspory je nutné doplnit skutečné smluvní podmínky odběru.
Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →
Další články na toto téma najdete na: ElectricShare.cz Google just declared itself a contender in AI design at I... Vice o training and