Vibe-кодинг: тысячи веб-приложений выставляют конфиденциальные данные в сеть
Достаточно одной URL-ссылки для доступа
Сегодня для разработки веб-приложений больше не нужны знания HTML или JavaScript. Достаточно описать их на одной из процветающих платформ для «vibe-кодинга». Тем не менее, безопасность этой практики остаётся слабым звеном.
Веб-приложения, созданные с помощью ИИ и размещённые в интернете, часто не обладают достаточным уровнем безопасности. Компания Red Access, специализирующаяся на облачной безопасности, и её сооснователь Дор Цви проанализировали тысячи таких приложений, созданных с использованием инструментов, таких как Lovable, Replit, Base44 и Netlify. Результаты ошеломляют: более 5 000 из них не имеют никакой аутентификации и реальной защиты.
Простота – это хорошо, но безопасность важнее
Для доступа к данным этих приложений достаточно просто найти их URL. Некоторые другие имели лишь минимальные, легко преодолимые барьеры, например, требование входа по электронной почте. Около 40% этих веб-приложений раскрывают конфиденциальные данные, секретные документы или истории переписок между клиентами и чат-ботами. Дор Цви в интервью Wired бьёт тревогу:
«Организации оказываются в ситуации, когда они раскрывают частные данные через приложения, созданные с использованием vibe-кодинга. Это один из крупнейших случаев утечки, когда люди выставляют корпоративную или другую конфиденциальную информацию любому человеку в мире».
Среди обнаруженного командой Red Access: расписания больниц с личной информацией врачей, данные о рекламных закупках компаний, презентации коммерческих запусков, судовые журналы транспортных компаний и многое другое. В некоторых случаях Дор Цви мог получить администраторские права в этих онлайн-приложениях и даже удалять учётные записи администраторов.
Платформы для vibe-кодинга позволяют пользователям размещать свои веб-приложения непосредственно на собственных доменах. Для их обнаружения исследователи просто использовали поисковые системы Google или Bing. Они также выявили несколько фишинговых сайтов, имитирующих крупные компании, которые были созданы и размещены на Lovable.
«Некоторые пользователи опубликовали в сети приложения, которые должны были оставаться приватными», — объясняет Амджад Масад, генеральный директор Replit. — «Поэтому ожидается, что публичное приложение будет доступно в интернете. Настройки конфиденциальности можно изменить в любой момент одним кликом». Напомнив о наличии инструментов безопасности на своей платформе, руководитель обязался перевести приложения в приватный режим и проинформировать пользователей, если Red Access предоставит ему список таких приложений.
Масад также выразил недовольство очень коротким сроком, предоставленным кибербезопасной компанией – «менее 24 часов» до публикации информации, что не оставило Replit достаточного времени для организации ответных действий. 6 мая Replit объявила, что все пользователи сервиса, как бесплатные, так и платные, теперь могут публиковать свои приложения в приватном режиме. Ранее эта функция была доступна только клиентам Pro и Enterprise.
Ответственность платформ
В Lovable также заявили, что пользователи имеют в своём распоряжении инструменты безопасности, «но то, как настроено приложение, в конечном итоге является ответственностью его создателя». Аналогичная позиция у Base44: «Отключение этих [защитных] контролей — это добровольное и простое действие, которое может выполнить любой пользователь». Веб-приложение, ставшее публичным, — это «выбор конфигурации пользователя, а не уязвимость платформы».
Base44 также напоминает, что очень легко генерировать данные, выглядящие как настоящие. Тем не менее, риск раскрытия конфиденциальной информации через веб-приложения, созданные с помощью vibe-кодинга, остаётся реальным. Эти инструменты используются пользователями, которые не всегда обладают достаточными техническими знаниями для обеспечения безопасности своих данных в интернете.
«Любой сотрудник в компании может создать приложение в любой момент, минуя стандартный цикл разработки и какие-либо проверки безопасности», — предупреждает Дор Цви. Платформы несут здесь ответственность за внедрение защитных мер, чтобы предотвратить потенциальный цунами утечек данных.
Свежие материалы — Новости технологий

ЕС отложил и отменил публикацию спутниковых снимков Оманского залива по запросу США
По запросу Соединенных Штатов, Европейский союз согласился отложить на 24 часа распространение спутниковых снимков со спутников Sentinel 1 и 2, сделанных в регионе Оманского залива. Это решение было мотивировано «безопасностью в интересах Союза». Однако всего две недели спустя ЕС объя

Google Earth приостановил функцию добавления несуществующих объектов (Обновлено)
Обновление: Google объявил о временной приостановке работы инструмента генерации изображений на базе искусственного интеллекта в Google Earth. Это решение было принято после обнаружения, что "некоторые пользователи делились сгенерированными изображениями, которые, по всей видимости, нарушали н

Hugging Face: Проблемы с модерацией недобровольного сексуального ИИ-контента
Hugging Face, крупная платформа, размещающая миллионы моделей искусственного интеллекта (ИИ) и тысячи наборов данных, подвергается критике за отсутствие конкретных инструментов модерации, направленных на предотвращение создания и распространения недобровольного сексуального контента. Согласно и

☕️ Швейцарская Infomaniak готовится к выходу на биржу
Компания Infomaniak активно готовится к своему дебюту на фондовом рынке. Швейцарская фирма заключила соглашение об обратном слиянии с Perrot Duval Holding, еще одной швейцарской компанией с более чем вековой историей (основана в 1905 году). Ожидается, что этот шаг позволит Infomaniak выйти

Утечки в Claude из общедоступных чатов: В чем на самом деле проблема?
Пользователи обнаружили, что общие чаты Claude легко найти через поисковые системы. Компания Anthropic, разработчик Claude, утверждает, что это ожидаемое поведение функционала. Однако ситуация оказалась сложнее, и, что еще тревожнее, это уже четвертый подобный инцидент за год. В выходн

Что известно об Arcadia: ИИ, который должен заменить Palantir в системах армии
Система Arcadia должна была пройти испытания в рамках учений НАТО Coalition Warrior Interoperability Exercise, но в итоге не была представлена. Что же известно об этой платформе, оснащенной искусственным интеллектом, с помощью которой французская армия планирует отказаться от услуг Palantir и