«Инструменты для vibe coding раскрывают большое количество личных и корпоративных данных». Недавно исследователи из израильского стартапа в области кибербезопасности RedAccess, изучая тенденцию «теневого ИИ» (shadow AI), обнаружили, что инструменты искусственного интеллекта, используемые разработчиками для быстрого создания программного обеспечения, приводят к утечке медицинских записей, финансовых данных и внутренних документов компаний из списка Fortune 500 в открытую сеть.
Генеральный директор RedAccess Дор Цви заявил, что исследователи обнаружили около 380 тысяч общедоступных приложений и других активов, созданных разработчиками с использованием таких инструментов, как Lovable, Base44, Netlify и Replit. Из них примерно 5000 содержат конфиденциальную корпоративную информацию, но после более детальной проверки почти 2000 приложений, по-видимому, раскрывали приватные данные. Axios независимо проверил несколько раскрытых приложений, а WIRED также подтвердил эти открытия.
40% ИИ-приложений раскрывают конфиденциальные данные,
вплоть до прав администратора
По мере того как ИИ все больше берет на себя работу современных программистов, в сфере кибербезопасности давно предупреждали: инструменты автоматизированной разработки неизбежно внесут в программное обеспечение множество уязвимостей, которыми можно воспользоваться. Однако, когда эти инструменты vibe coding позволяют любому создавать и размещать в сети приложения буквально в один клик, проблема заключается не только в уязвимостях, а в почти полном отсутствии какой-либо безопасности, включая высокочувствительные корпоративные и личные данные.
Как стало известно, команда RedAccess проанализировала тысячи веб-приложений, созданных с помощью инструментов ИИ-разработки, таких как Lovable, Replit, Base44 и Netlify, и обнаружила, что из них более 5000 практически не имеют механизмов безопасности или аутентификации. Многие из таких веб-приложений можно получить доступ напрямую, если кто-то получит их URL-адрес. Некоторые, хотя и имеют порог доступа, но он крайне прост — например, достаточно зарегистрироваться с любым адресом электронной почты.
Из этих 5000 приложений, созданных с помощью ИИ, к которым можно получить доступ, просто введя URL в браузере, Цви обнаружил, что почти 2000 после дальнейшей проверки, по-видимому, раскрывают приватные данные. Цви сообщил, что примерно 40% приложений раскрывают конфиденциальные данные, включая медицинскую информацию, финансовые данные, корпоративные презентации и стратегические документы, а также подробные записи диалогов пользователей с чат-ботами.
Он поделился скриншотами веб-приложений (некоторые из которых были проверены и остаются онлайн в открытом состоянии), демонстрирующими информацию о распределении работы в одной больнице (включая персональные данные врачей), подробные данные о рекламных закупках одной компании, презентацию стратегии выхода на рынок другой компании, полные записи диалогов с чат-ботом одного ритейлера (содержащие полные имена и контактные данные клиентов), записи о грузоперевозках судоходной компании, а также различные данные о продажах и финансах от нескольких компаний. Цви также отметил, что в некоторых случаях эти открытые приложения могут даже позволить ему получить права администратора системы или даже удалить других администраторов.
Цви заявил, что поиск уязвимых веб-приложений для RedAccess оказался на удивление простым. Lovable, Replit, Base44 и Netlify позволяют пользователям размещать веб-приложения на собственных доменах этих ИИ-компаний, а не на доменах пользователей. Поэтому исследователям достаточно было выполнить простой поиск в Google и Bing, используя домены этих компаний в сочетании с другими ключевыми словами, чтобы идентифицировать тысячи приложений, созданных с помощью этих инструментов для vibe coding.
В случае с Lovable Цви также обнаружил множество фишинговых сайтов, имитирующих крупные компании, которые, по-видимому, были созданы с помощью этого инструмента ИИ-разработки и размещены на домене Lovable, включая бренды Bank of America, Costco, FedEx, Trader Joe's и McDonald's. Цви также отметил, что обнаруженные RedAccess 5000 открытых приложений размещены только на собственных доменах инструментов ИИ-разработки, тогда как на самом деле могут существовать десятки тысяч приложений, размещенных на доменах, приобретенных пользователями самостоятельно.
Исследователь безопасности Джоэл Марголис указал, что проверить, действительно ли в незащищенном веб-приложении, созданном с помощью ИИ, раскрываются реальные данные, на самом деле не так просто. Он и его коллеги ранее обнаружили игрушку-чат с ИИ, которая раскрывала 50 тысяч записей диалогов с детьми на сайте практически без какой-либо защиты. По его словам, данные в приложениях vibe coding могут быть просто заполнителями, или само приложение может быть лишь доказательством концепции (POC). Броди из Wix также считает, что два предоставленных Base44 примера выглядят как тестовые сайты или содержат сгенерированные ИИ данные.
Тем не менее, Марголис считает, что проблема раскрытия данных из-за веб-приложений, созданных с помощью ИИ, действительно очень реальна. Он заявил, что часто сталкивается с ситуациями раскрытия, описанными Цви. «Кто-то из маркетинговой команды хочет создать сайт. Они не инженеры, у них может не быть или почти не быть опыта или знаний в области безопасности». Он отметил, что инструменты ИИ-разработки сделают то, что вы попросите, но если вы не попросите сделать это безопасным способом, они не сделают этого самостоятельно.
«Люди могут создавать что угодно»
Но проблема в настройках по умолчанию
Менее чем за две недели до публикации исследования RedAccess произошел еще один инцидент: Cursor, работающий на модели Claude Opus 4.6, через один вызов API к провайдеру инфраструктуры Railway удалил за 9 секунд всю производственную базу данных PocketOS вместе со всеми резервными копиями на уровне томов.
Цви прямо заявил: «Люди могут создать что-то по своему усмотрению, а затем использовать это в производственной среде, представляя компанию, даже не получая никаких разрешений. Такое поведение практически не имеет границ. Я не думаю, что можно заставить весь мир пройти обучение безопасности». Он добавил, что его мать тоже использует Lovable для vibe coding, «но я не думаю, что она задумается о контроле доступа на основе ролей».
Исследователи RedAccess обнаружили, что настройки приватности на нескольких платформах для vibe coding по умолчанию делают приложения публичными, пока пользователь вручную не изменит их статус на приватный. Многие такие приложения также индексируются поисковыми системами, такими как Google, и любой пользователь интернета может случайно наткнуться на них.
Цви считает, что современные инструменты для разработки веб-приложений на основе ИИ создают новую волну раскрытия данных, корни которой лежат в той же комбинации — ошибки пользователя и недостаточная защита. Но более фундаментальная проблема, чем конкретный недостаток безопасности, заключается в том, что эти инструменты позволяют создавать приложения совершенно новому классу людей внутри организаций, которые часто не обладают осознанием безопасности и обходят существующие в компании процессы разработки ПО и механизмы проверки безопасности перед запуском.
«Любой в компании в любое время может создать приложение, и ему совершенно не нужно проходить какие-либо процессы разработки или проверки безопасности; люди могут напрямую использовать его в производственной среде, не спрашивая ни у кого разрешения. И они именно так и поступают», — сказал Цви. «В конечном итоге результат таков, что компании фактически утекают приватные данные через эти приложения, созданные с помощью vibe coding. Это одно из самых масштабных событий подобного рода за всю историю: люди раскрывают корпоративную и другую конфиденциальную информацию всему миру».
В октябре прошлого года Escape.tech просканировала 5600 публичных приложений, созданных с помощью vibe coding, и также обнаружила, что более 2000 из них содержат критические уязвимости, более 400 раскрывают конфиденциальную информацию (включая API-ключи и токены доступа), а также 175 случаев утечки персональных данных (включая медицинские записи и данные банковских счетов). Все уязвимости, обнаруженные Escape, существовали в реальных производственных системах и могли быть обнаружены в течение нескольких часов. В марте этого года компания завершила раунд финансирования серии A на $18 млн под руководством Balderton, и одной из ключевых логик инвестирования была именно брешь в безопасности, вызванная кодом, сгенерированным ИИ.
Gartner в отчете «Прогнозы на 2026 год» указал, что к 2028 году подход «prompt-to-app» (создание приложения по подсказке), используемый «гражданскими разработчиками», увеличит количество дефектов программного обеспечения на 2500%. По мнению Gartner, новая черта таких дефектов заключается в том, что код, сгенерированный ИИ, синтаксически правилен, но лишен понимания общей системной архитектуры и сложных бизнес-правил. Затраты на исправление этих «ошибок глубокого контекста» будут разъедать бюджеты, изначально предназначенные для инноваций.
Ответы и возражения платформ
В настоящее время три компании, занимающиеся ИИ-разработкой, оспорили утверждения исследователей RedAccess, заявив, что предоставленная информация недостаточно полна и у них не было достаточно времени для ответа. Но Цви заявил, что они самостоятельно связались с предполагаемыми владельцами десятков раскрытых веб-приложений. Руководители компаний заявили, что они серьезно относятся к подобным отчетам, одновременно отметив, что общедоступность этих приложений не обязательно означает утечку данных или наличие уязвимости безопасности. Тем не менее, эти компании также не отрицали, что обнаруженные RedAccess веб-приложения действительно находятся в открытом доступе.
Генеральный директор Replit Амжад Масад заявил, что RedAccess предоставили им всего 24 часа на ответ перед публичным раскрытием. В своем ответе в X он написал: «Основное обвинение RedAccess, основанное на предоставленной ими ограниченной информации, по-видимому, заключается в том, что некоторые пользователи опубликовали приложения, которые должны были быть приватными, в открытом интернете. Replit позволяет пользователям самостоятельно выбирать, являются ли их приложения публичными или приватными. Публичные приложения могут быть доступны в интернете — это ожидаемое поведение. Настройки приватности также можно изменить в любое время в один клик. Если Red Access поделится списком затронутых пользователей, мы по умолчанию сделаем эти приложения приватными и напрямую уведомим пользователей».

Представитель Lovable в своем заявлении ответил: «Lovable серьезно относится к отчетам о раскрытии данных и фишинговых сайтах, и мы активно собираем необходимую информацию для расследования. В настоящее время этот вопрос все еще находится в процессе рассмотрения. Также следует отметить, что Lovable предоставляет разработчикам инструменты для безопасного создания приложений, но окончательная ответственность за конфигурацию приложения лежит на его создателе».
В ранее опубликованном CVE-2025-48757 было зафиксировано недостаточное или даже отсутствующее применение политик безопасности на уровне строк (Row-Level Security) в проектах Supabase, сгенерированных Lovable. Некоторые запросы полностью пропускали проверки контроля доступа, что приводило к раскрытию данных более чем 170 приложений в производственной среде. ИИ отвечал за генерацию уровня базы данных, но не генерировал политики безопасности, которые должны были ограничивать доступ к данным. Lovable оспорила классификацию этого CVE, заявив, что защита данных приложения является ответственностью самого клиента.

Руководитель отдела по связям с общественностью компании Wix, материнской компании Base44, Блейк Броди в заявлении заявила: «Base44 предоставляет пользователям мощные инструменты для настройки безопасности своих приложений, включая контроль доступа и настройки видимости». Она добавила: «Отключение этих средств контроля — это осознанное и простое действие, доступное любому пользователю. Если приложение общедоступно, это отражает выбор конфигурации пользователя, а не уязвимость платформы».
Броди также отметила: «Очень легко подделать приложение, которое выглядит так, будто содержит реальные пользовательские данные. Без предоставления нам каких-либо проверенных случаев мы не можем оценить достоверность этих обвинений». На это RedAccess возразили, что они действительно предоставили Base44 соответствующие примеры. RedAccess также поделились несколькими анонимизированными записями переписки, показывающими, что пользователи Base44 благодарили исследователей за предупреждение о проблеме открытости их приложений, после чего эти приложения были усилены или удалены.
Как стало известно, Wiz Research в июле прошлого года независимо обнаружила обход аутентификации на уровне платформы в Base44. Раскрытые API-интерфейсы позволяли любому создавать «верифицированный аккаунт» в приватном приложении, используя только публично видимый app_id. Эта уязвимость эквивалентна следующему: стоя перед входом в запертое здание, достаточно назвать номер комнаты, чтобы дверь автоматически открылась. Wix исправила эту уязвимость в течение 24 часов после отчета Wiz, но этот инцидент выявил проблему: на этих платформах миллионы приложений создаются пользователями, которые часто предполагают, что платформа уже позаботилась об их безопасности, тогда как реальные механизмы аутентификации оказываются очень слабыми.
Ссылки:
https://www.wired.com/story/thousands-of-vibe-coded-apps-expose-corporate-and-personal-data-on-the-open-web/
https://www.axios.com/2026/05/07/loveable-replit-vibe-coding-privacy
https://venturebeat.com/security/vibe-coded-apps-shadow-ai-s3-bucket-crisis-ciso-audit-framework
Эта статья взята из официального аккаунта WeChat «AI Frontline» (ID: ai-front), автор: Хуа Вэй








