Apple elimină aplicațiile de vibe-coding, și sincer, înțelegem de ce

Ce s-a întâmplat
Joi săptămâna trecută, Apple a eliminat din App Store o aplicație numită Anything. Aceasta le permitea utilizatorilor să construiască și să previzualizeze aplicații mobile direct pe iPhone, folosind comenzi în limbaj natural, fără nicio experiență de programare. Aplicația strânsese 11 milioane de dolari la o evaluare de 100 de milioane de dolari, iar utilizatorii săi publicaseră, conform rapoartelor, mii de aplicații prin intermediul platformei.
Motivul eliminării? Ghidul 2.5.2, aceeași regulă pe care Apple o folosește în toată această lună pentru a restricționa această categorie. Ghidul prevede că aplicațiile trebuie să fie „autonome" și nu pot „descărca, instala sau executa cod care introduce sau modifică funcții ori funcționalități ale aplicației." La începutul lunii martie, Apple bloccase deja actualizările a două alte platforme de vibe-coding, Replit și Vibecode, invocând aceeași regulă.
Ceea ce face situația Anything deosebit de complicată este că dezvoltatorul a încercat efectiv să se conformeze. După ce Apple a semnalat problema, co-fondatorul aplicației a trimis o actualizare care muta previzualizările aplicațiilor într-un browser web, în loc să le randeze în interiorul aplicației. Apple a respins actualizarea și a retras aplicația în întregime. Între timp, aplicații similare rămân disponibile în store. Apple nu a explicat această inconsecvență.
Nu e vorba cu adevărat despre o singură aplicație
Să fim clari în privința a ceea ce se întâmplă. Apple nu spune „nu" dezvoltării asistate de AI. Propriul lor Xcode include acum funcții de programare bazate pe AI. Ceea ce spun este: nu ai voie să construiești un mini-runtime într-o aplicație iOS care generează și execută cod nerevizuit direct pe dispozitiv. Asta ocolește întreg procesul App Review și, din perspectiva Apple, acolo se trasează linia.
Cred că Apple are dreptate să o traseze, chiar dacă aplicarea pare inconsecventă și comunicarea a lăsat de dorit.
În munca noastră nativă pe iOS și Android, am avut parte de respingeri din partea App Review de mai multe ori decât pot număra. Regulile au fost mereu stricte, dar și oarecum opace. Înveți să citești printre rânduri după ani de submisii. Ce e diferit acum este viteza cu care o categorie întreagă de aplicații — instrumentele de vibe-coding — s-a ciocnit de un ghid scris cu mult înainte ca cineva să fi imaginat acest caz de utilizare. Apple își construiește clar abordarea de aplicare în timp real, aplicație cu aplicație.
E inconfortabil pentru startup-urile prinse la mijloc, dar aceasta e și realitatea construitului pe platforma altcuiva.
Problema mai profundă despre care nimeni nu vrea să vorbească
Iată ce mă deranjează la hype-ul din jurul vibe-coding în general — și asta depășește disputa cu App Store.
Un sondaj recent pe 700 de ingineri a constatat că 69% dintre dezvoltatorii care folosesc frecvent instrumente de programare AI raportează probleme la deployment „întotdeauna, aproape întotdeauna sau frecvent" atunci când este implicat cod generat de AI. Printre utilizatorii cei mai frecvenți, 22% dintre deployments se încheie cu un rollback, un hotfix sau un incident care afectează clienții. Și 53% raportează mai multe vulnerabilități de securitate de când au adoptat aceste instrumente.
Deci nu vorbim doar despre Apple ca un gatekeeper. Vorbim despre un val de cod produs mai repede decât poate oricine să îl revizuiască, testeze sau deployeze corespunzător. Rata de succes pe branch-ul principal a scăzut la 70,8%, un minim al ultimilor cinci ani. Blocajul nu mai este scrierea codului. Este tot ceea ce se întâmplă după.
Acum imaginează-ți această dinamică aplicată unor oameni fără nicio experiență de programare care construiesc aplicații prin comenzi în limbaj natural și le trimit în App Store. Problema controlului calității se amplifică exponențial.
Când construim aplicații cloud-native pentru clienți enterprise, mai ales în industrii reglementate precum sănătatea și finanțele, petrecem tot atât timp pe pipeline-urile noastre CI/CD și pe testarea automatizată cât petrecem pe codul aplicației în sine. Am văzut direct ce se întâmplă când viteza de deployment depășește măsurile de protecție. Nu e frumos, și nu contează dacă a scris codul un om sau un AI.
Ce înseamnă asta pentru echipele care dezvoltă pe iOS
Dacă construiești un instrument care generează sau execută cod pe iOS, trebuie să fii atent la asta. Apple a trasat o linie clară, chiar dacă nu o aplică încă în mod consecvent. Câteva concluzii practice:
În primul rând, nu-ți construi afacerea pe presupunerea că Apple îți va permite să rulezi cod generat în interiorul unei aplicații iOS. Ghidul 2.5.2 este vechi, bine stabilit, iar Apple este clar dispus să îl aplice. Dacă arhitectura ta necesită execuție de cod pe dispozitiv, ai nevoie de un Plan B.
În al doilea rând, dacă folosești instrumente de vibe-coding pentru a construi aplicații pentru App Store, înțelege că procesul de review al Apple nu a fost conceput pentru acest volum. Rapoartele sugerează că aceste instrumente au contribuit la o creștere a submisiilor și la timpi de aprobare mai lenți. Planifică timp suplimentar și așteaptă-te la mai mult scrutin.
În al treilea rând — și asta se aplică indiferent dacă folosești sau nu instrumente AI — investește în pipeline-ul tău. Template-uri standardizate, scanare automată de securitate, feature flags, rollback-uri automate. Datele sunt clare: echipele care livrează cod asistat de AI fără aceste fundamente văd mai multe incidente, nu mai puține. Din munca noastră cu PHP și Docker pentru clienți enterprise, tiparul este același: viteza fără măsuri de protecție creează probleme costisitoare.
Aspectul de securitate
În cadrul angajamentelor noastre de penetration testing, am început să observăm un nou tipar: cod generat de AI care se compilează, trece linting-ul și totuși conține vulnerabilități exploatabile. Codul arată curat la suprafață. Respectă convențiile. Dar nu ține cont de contextul specific de securitate al aplicației pentru care a fost scris.
Un raport descria o firmă fintech care a integrat cod generat de AI fără revizuire și a avut o injecție SQL exploatată în 48 de ore. Asta e o lecție de 1,2 milioane de dolari despre de ce „funcționează" nu înseamnă același lucru cu „este sigur."
Instrumentele de programare AI sunt antrenate pe repository-uri de cod istorice. Nu au conștientizare în timp real a CVE-urilor. Vor sugera cu plăcere un tipar care folosește o versiune vulnerabilă a unei biblioteci, pentru că aceea apărea cel mai frecvent în datele lor de antrenament. Acesta este ceva la care ne gândim constant când configurăm Cloudflare sau revizuim postura de securitate în cloud pentru clienți: suprafața de atac nu se micșorează, iar codul generat de AI adaugă noi puncte oarbe.
Încotro se îndreaptă lucrurile
Apple va formaliza probabil în cele din urmă o politică mai clară pentru aplicațiile de vibe-coding. Abordarea actuală caz cu caz nu este sustenabilă, iar inconsecvența — în care o aplicație este retrasă în timp ce altele aproape identice rămân disponibile — va atrage contestații juridice.
Dar nu cred că Apple va deschide ușa execuției nerestricționate de cod pe dispozitiv. Procesul App Review este unul dintre puținele lucruri care mai diferențiază iOS ca platformă. Indiferent dacă îl iubești sau îl detești, acel strat de review este parțial motivul pentru care clienții enterprise au încredere în iOS pentru aplicații sensibile. În munca noastră cu aplicații pentru sănătate și IoT, această încredere contează.
Întrebarea mai interesantă este ce se întâmplă pe web, unde nu există niciun gatekeeper. Aplicațiile web vibe-coded nu se confruntă cu niciun echivalent al App Review. Porțile de calitate și securitate sunt în întregime responsabilitatea echipei de dezvoltare. Pentru companiile care angajează agenții sau freelanceri pentru a construi aplicații web cu instrumente AI, sarcina due diligence-ului revine vouă.
Dacă această provocare îți sună familiar — fie că este vorba de gestionarea politicii App Store pentru o aplicație nativă, fie de a te asigura că pipeline-ul tău de dezvoltare poate ține pasul cu ritmul programării asistate de AI — hai să vorbim. Suntem în tranșee cu astfel de lucruri pe web, mobile și securitate de ceva vreme, iar conversația merită întotdeauna purtată.