Vibe-кодинг: Тысячи веб-приложений на базе ИИ раскрывают конфиденциальные данные

Павел Игнатьев·
Vibe-кодинг: Тысячи веб-приложений на базе ИИ раскрывают конфиденциальные данные

Больше не нужно обладать глубокими знаниями HTML или JavaScript для разработки веб-приложений: достаточно описать желаемое приложение одной из платформ так называемого «vibe-кодинга», процветающего на современном рынке. Однако при такой простоте разработки безопасность часто остается без должного внимания.

Приложения, генерируемые искусственным интеллектом и публикуемые в интернете, зачастую оказываются крайне небезопасными. Компания Red Access, специализирующаяся на облачной безопасности, в лице своего соучредителя Дора Цви, провела анализ тысяч веб-приложений, созданных с помощью таких инструментов, как Lovable, Replit, Base44 и Netlify. Результаты исследования шокируют: более 5000 из них не имеют никакой аутентификации или реальных мер защиты.

Простота — это хорошо, безопасность — лучше

Для доступа к данным этих приложений зачастую достаточно просто знать их URL-адрес. Другие предлагали лишь минимальные барьеры, такие как требование входа по электронной почте, которые оказались легко преодолимыми. Примерно 40% этих веб-приложений раскрывают конфиденциальные данные, включая секретные документы и истории переписки между клиентами и чат-ботами. Дор Цви бьет тревогу в интервью Wired:

«Организации обнаруживают, что делятся частными данными через приложения, созданные с использованием vibe-кодинга. Это один из самых масштабных случаев утечки, когда люди выставляют корпоративную или другую конфиденциальную информацию на всеобщее обозрение по всему миру.»

Среди находок команды Red Access: расписания больниц с персональными данными врачей, данные о рекламных закупках компаний, презентации коммерческих запусков, судовые журналы транспортных компаний. В некоторых случаях Дор Цви мог получить административные привилегии в этих онлайн-приложениях и даже удалять учетные записи администраторов.

Платформы vibe-кодинга позволяют пользователям размещать свои веб-приложения непосредственно на собственных доменах. Для их обнаружения исследователи просто использовали поисковые системы Google и Bing. Они также нашли несколько фишинговых сайтов, имитирующих крупные компании, которые были созданы и размещены на Lovable.

«Некоторые пользователи опубликовали в интернете приложения, которые должны были оставаться приватными», — объясняет Амджад Масад, генеральный директор Replit. — «Поэтому ожидаемо, что публичное приложение доступно в интернете. Настройки конфиденциальности можно изменить в любой момент одним кликом». Напомнив о наличии инструментов безопасности на своей платформе, руководитель пообещал переключить приложения в приватный режим и проинформировать пользователей, если Red Access предоставит список таких приложений.

Масад также упрекнул компанию по кибербезопасности в очень коротком сроке уведомления — «менее 24 часов» до публикации информации, что не оставило Replit времени для организации адекватного ответа. Однако, 6 мая Replit объявила, что теперь все пользователи сервиса, как бесплатные, так и платные, могут публиковать свои приложения в приватном режиме. Ранее эта функция была доступна только клиентам Pro и Enterprise.

Ответственность платформ

В Lovable также заявили, что пользователи имеют в своем распоряжении инструменты безопасности, «но то, как настроено приложение, в конечном итоге является ответственностью его создателя». Аналогичное заявление прозвучало от Base44: «Отключение этих [защитных] элементов управления — это добровольное и простое действие, которое может выполнить любой пользователь». Веб-приложение, сделанное публичным, — это «выбор конфигурации пользователя, а не недостаток платформы».

Base44 также напоминает, что очень легко генерировать данные, похожие на реальные. Тем не менее, риск раскрытия конфиденциальной информации через веб-приложения, созданные с использованием vibe-кодинга, остается реальным. Эти инструменты часто используются пользователями, которые не всегда обладают достаточным техническим опытом для обеспечения надежной защиты своих данных в интернете.

«Любой сотрудник компании может создать приложение в любой момент, минуя стандартный цикл разработки и контроль безопасности», — предупреждает Дор Цви. Платформы несут здесь ответственность за внедрение более строгих защитных механизмов, чтобы предотвратить потенциальный «цунами» утечек данных.

Похожие новости в рубрике «Новости IT-индустрии»

Все материалы →
Токенмаксинг: Когда сотрудники Amazon сжигают токены, чтобы выглядеть лучше
Новости IT-индустрии

Токенмаксинг: Когда сотрудники Amazon сжигают токены, чтобы выглядеть лучше

Сотрудники Amazon используют внутренний инструмент, аналогичный OpenClaw, для "сжигания" токенов и искусственного создания активности в области искусственного интеллекта. Цель — избежать плохих оценок производительности. Это явление, получившее название «токенмаксинг», не является

13 мая 2026 г. · Валерий Светозаров
1 мин
Илон Маск против OpenAI: «Полный дилетантизм» совета директоров
Новости IT-индустрии

Илон Маск против OpenAI: «Полный дилетантизм» совета директоров

Это судебное разбирательство, которое уже называют процессом века. Илон Маск и OpenAI столкнулись в федеральном суде Калифорнии. Эта битва, исчисляемая сотнями миллиардов долларов, переплела в себе личное соперничество, непрозрачное управление и абсолютно разные взгляды на будущее искусс

12 мая 2026 г. · Василий Гречкин
1 мин
SoftBank может инвестировать до 100 миллиардов долларов в инфраструктуру ИИ во Франции
Новости IT-индустрии

SoftBank может инвестировать до 100 миллиардов долларов в инфраструктуру ИИ во Франции

Японский конгломерат SoftBank, предположительно, готовится представить план инвестиций в размере 100 миллиардов долларов для создания новых центров обработки данных во Франции. Этот проект, по всей видимости, был разработан главой SoftBank, Масаёси Соном, после его встречи с президентом Франци

11 мая 2026 г. · Павел Игнатьев
1 мин
ЕС Получил Доступ к GPT-5.5-Cyber, но Mythos От Anthropic Пока Недоступен
Новости IT-индустрии

ЕС Получил Доступ к GPT-5.5-Cyber, но Mythos От Anthropic Пока Недоступен

Европейский Союз получил доступ к GPT-5.5-Cyber — крупной языковой модели OpenAI, специализирующейся на кибербезопасности. Тем не менее, переговоры с компанией Anthropic по поводу доступа к их модели Mythos всё ещё продолжаются. ЕС активно стремится к получению доступа к американским боль

11 мая 2026 г. · Николай Вертушкин
1 мин
iOS 26.5 приносит сквозное шифрование в сообщения RCS между iPhone и Android (обновлено)
Новости IT-индустрии

iOS 26.5 приносит сквозное шифрование в сообщения RCS между iPhone и Android (обновлено)

Сообщения RCS, которыми обмениваются пользователи iPhone и Android, скоро получат сквозное шифрование (E2EE). Это значительно повысит безопасность текстовой переписки между этими платформами. Обновление от 11 мая Apple выпустила финальную версию iOS 26.5, в которой, как сообщает

11 мая 2026 г. · Павел Игнатьев
1 мин
xAI Илона Маска меняет европейский юридический адрес в Эстонии
Новости IT-индустрии

xAI Илона Маска меняет европейский юридический адрес в Эстонии

После волны дипфейков, направленных на обнажение женщин и распространяемых пользователями социальной сети X, компания xAI в Европе сталкивается с рядом текущих расследований. Их ведут Ирландская комиссия по защите данных (DPC), Европейская комиссия и французские судебные органы. Однако, п

11 мая 2026 г. · Игорь Гранитов
1 мин