Tagasi
7. mai 2026, kell 12:10 AI Cybersecurity Vibe Coding Software Replit Lovable Axios / Wired / RedAccess / VibeEval / Escape

Kiirkoodi AI-teenused jätsid tuhanded rakendused kaitseta

Kiirkoodi AI-teenused jätsid tuhanded rakendused kaitseta

Kiirkoodi AI-teenused jätsid tuhanded rakendused kaitseta

Küberturbeuurijad leidsid taas nõrga koha „vibe coding’u“ buumis — rakendustes, mida kasutajad ehitavad AI-tööriistadega nagu Lovable, Base44, Replit, Bolt, Cursor ja V0. Axios kirjutab Iisraeli ettevõtte RedAccess andmetele viidates, et uurijad avastasid umbes 380 000 avalikult ligipääsetavat vara, mis olid seotud selliste platvormidega, sealhulgas ligikaudu 5 000 rakendust minimaalse või puuduva autentimisega. Umbes 40% neist olevat avanud tundlikke andmeid.

See ei ole lugu sellest, et AI „kirjutab halba koodi“. Probleem on täpsem ja ebameeldivam: AI tegi veebirakenduste loomise kättesaadavaks inimestele, kes varem ei oleks üldse deploy’ni jõudnud. Turundaja, asutaja, disainer või juht saab nüüd õhtuga kokku panna vormi, CRM-i, sisekabineti, minipoe või klienditeenuse. Kuid kui rakendus jõuab internetti ilma ligipääsuõiguste, andmebaaside, saladuste ja API-de kontrollita, muutub kiirus uueks massiliste lekete klassiks.

Mida uurijad leidsid

RedAccessi värske signaal sobitub viimaste kuude sarnaste uuringute ritta. Escape analüüsis varem üle 5,6 tuhande avaliku rakenduse, mis olid loodud vibe coding’u platvormidel, ning teatas rohkem kui 2 000 haavatavusest, 400+ avalikustatud saladusest ja 175 isikuandmete juhtumist — sealhulgas terviseandmetest, IBAN-idest, telefonidest ja e-postidest. Symbiotic Security skannis eraldi 1 072 Supabase’i backend’iga rakendust ning leidis haavatavusi 98% neist.

VibeEval avaldas veel karmima pildi: 1 514 elus rakenduse valimis, mis olid loodud Lovable’i, Bolt.new’, Cursor’i, Repliti ja V0 abil, oli 81%-l vähemalt üks kriitiline või kõrge riskiga probleem. Levinumad vead ei kõla eksootiliste rünnakutena, vaid elementaarse hügieenina: puuduv või katkine Row Level Security Supabase’is, saladused kliendi JavaScriptis, katkine objektipõhine autoriseerimine, päringulimiitide puudumine ja liiga laiad CORS-seaded.

Seetõttu on see uudis olulisem kui järjekordne „hirmutavate vigade“ nimekiri. Uuringud näitavad korduvat mustrit: rakendused genereeritakse kiiresti ja näevad valmis välja, kuid ei läbi igavat insenerikontrolli kihti, mis tavaliselt eristab demot tootest.

Miks vibe coding lõhub tavapärast turvamudelit

Enne selliseid tööriistu oli arendusse sisenemise lävi kõrgem. Rakenduse käivitamiseks tuli vähemalt natuke mõista serverit, andmebaasi, keskkonnamuutujaid, kasutajaõigusi, autentimist ja deploy’d. See ei garanteerinud turvalisust, kuid filtreeris osa ohtlikke eksperimente välja juba enne avaldamist.

Vibe coding pööras selle loogika ümber. Kasutaja näeb ilusat liidest, töötavaid nuppe ja kiiret tulemust — psühholoogiliselt tundub toode juba valmis. AI-tööriist võib aga genereerida API ilma kirje omaniku kontrollita, panna võtme front-end’i, jätta tabeli kõigile loetavaks või lubada Supabase’is liiga laiad ligipääsureeglid. Algajale on need nähtamatud detailid. Ründajale on need avatud uks.

Eriti ohtlikud on rakendused, mis näivad „väikesed“: päringuvorm, kliendi iseteenindus, müügivihjete tabel, investorite MVP, sisemine müügitööriist. Just seal on sageli nimed, telefonid, e-postid, makseandmed, terviseinfo, müügijuhtide märkmed ja ärilised lead’id. Ettevõtte mastaap võib olla väike, kuid andmed on ikkagi päris.

Kes vastutab: platvorm või kasutaja

Süü üle vaieldakse veel kaua. Platvormid võivad öelda, et kasutaja vastutab ise avaldamise, andmebaasi ühendamise ja saladuste hoidmise eest. Kasutajad võivad vastata, et teenus müüs neile lubaduse „teha rakendus ilma programmeerijata“, seega peab see tüüpilised augud vaikimisi turvaliselt sulgema.

Praktiline vastus jääb tõenäoliselt keskele. Platvormid peavad tugevdama kaitsepiirdeid: turvalised autentimismallid, automaatsed kontrollid enne deploy’d, avaldamise keeld avatud tabelitega, saladuste skannimine ja arusaadavad hoiatused mitte inseneridele, vaid tavainimestele. Vastasel juhul saab turg maine kui ilusate, kuid auklike prototüüpide tehas.

Ettevõtted ei saa samal ajal käsitleda AI-ga kokkupanekut vastutuseta maagiana. Kui rakendus kogub klientide või töötajate andmeid, peab see läbima vähemalt minimaalse security review: kes võib kirjeid lugeda, kes andmeid muuta, kus asuvad võtmed, millised API-d on ilma sisselogimiseta saadaval, kas päringulimiidid on sees ja kas võõrast infot saab alla laadida otse-URL-i või identifikaatori kaudu.

Peamine järeldus ettevõtetele

Vibe coding ei kao kuhugi. Vastupidi, see laieneb: kasu on liiga suur, kui idee muutub töötavaks prototüübiks tundide, mitte nädalatega. Väikeettevõtetele, idufirmadele ja sisetiimidele on see võimas tööriist. Kuid turg liigub kiiresti vaimustuse faasist tagajärgede faasi.

Selliste platvormide järgmine küps etapp ei ole ainult „tee kirjeldusest rakendus“, vaid „tee rakendus ja ära lase seda internetti, kui see lekib andmebaasi“. Ilma selleta jääb AI-arendus kasulikuks prototüüpidele, kuid ohtlikuks pärisandmetele.

Tavalise kasutaja jaoks on praktiline järeldus lihtne: kui rakendus on loodud AI-ga ja ühendatud andmebaasiga, ei saa seda pidada turvaliseks ainult seetõttu, et see töötab. Enne avaldamist on vaja vähemalt baasülevaatust autentimisest, saladustest ja andmeligipääsust. Muidu ei maksta kiiruse hinda AI-teenuse tellimusega, vaid klientide lekkega.

Neuro.ee toimetuse vaade: see lugu näitab hästi, kuidas massiline AI muudab mitte ainult tootlikkust, vaid ka riski jaotust. Varem jäi halb kood sagedamini arendaja sülearvutisse. Nüüd saab sellest ühe klikiga avalik teenus. Seega saab AI-koodiplatvormide peamiseks toote-eeliseks varsti mitte genereerimise kiirus, vaid turvalised vaikeseaded ja aus kontroll enne käivitamist.

Veel uudiseid

Reddit võrdles AI-hoiatusi filmiga „Ärge vaadake üles“ – ja arutelu väljus meemi raamidest
9. august 2026
Reddit võrdles AI-hoiatusi filmiga „Ärge vaadake üles“ – ja arutelu väljus meemi raamidest

Redditi r/singularity-kogukonnas avaldatud postitus võrdles AI-riskide üle peetud telearutelu stseeniga filmist „Ärge vaadake üles“, kus murettekitav sõnum kaob saateformaati. Meemi taustal on tegelik uudislugu: endine OpenAI teadlane Daniel Kokotajlo selgitab taas, miks peab 2027. aastat AI arengu järsu kiirenemise võimalikuks pöördepunktiks. Oluline pole paanika, vaid lõhe tehnoloogia arengu kiiruse ja ühiskonna suutlikkuse vahel sellest rääkida.

Jeff Dean lahkub Google'ist, et asutada oma idufirma, ja DeepMind eemaldub tipptasemel mudelite võidujooksust: Google valib mudelite asemel pilve
9. august 2026
Jeff Dean lahkub Google'ist, et asutada oma idufirma, ja DeepMind eemaldub tipptasemel mudelite võidujooksust: Google valib mudelite asemel pilve

5. augustil teatas Google DeepMindi ümberkorraldustest: Demis Hassabis taandus operatiivjuhtimisest ning Jeff Dean, üks Google'i insenerikultuuri rajajaid, lahkub koos kolme veteraniga, et asutada Discovery Loop – teaduse ja inseneeria automatiseerimisele keskenduv idufirma. Analüütikud tõlgendavad seda signaalina: Google ei panusta tipptasemel mudelite võidujooksus liidripositsioonile, vaid AI-pilvele ja tehnoloogiate levikule.

Taani kehtestab kodus kirjutatavate eksamitööde suulise kaitsmise, et ei peaks oletama, kas need kirjutas AI
9. august 2026
Taani kehtestab kodus kirjutatavate eksamitööde suulise kaitsmise, et ei peaks oletama, kas need kirjutas AI

Taani käivitab gümnaasiumides kiireloomulised meetmed AI abil petmise vastu. Kodus kirjutatud eksamitöid tuleb nüüd suuliselt kaitsta ning koolid saavad rohkem kontrollivahendeid. Põhiidee on lihtne: kontrollida mitte teksti päritolu, vaid õpilase arusaamist.

Anthropic muudab Claude Code’i autonoomse režiimi vaikeseadeks: AI-agent otsustab ise, mida teha
9. august 2026
Anthropic muudab Claude Code’i autonoomse režiimi vaikeseadeks: AI-agent otsustab ise, mida teha

Alates 14. augustist saab autonoomsest režiimist Claude Code’i vaikeseade Pro, Maxi ja Teami pakettides. Anthropic väidab, et agent tuvastab nüüd ohtlikud tegevused inimesest paremini: 1053 arendajaga testis blokeeris autonoomne režiim 89% pahatahtlikest käskudest, inimesed aga vaid 13,6%. See muudab mängureegleid kõigi jaoks, kes töötavad koodi kallal AI-agentidega.

Meditsiinilised andmed ei tohiks jõuda AI-sse muutmata kujul: OpenClawi oskus Redacta peidab patsiendinimed enne mudelisse saatmist
8. august 2026
Meditsiinilised andmed ei tohiks jõuda AI-sse muutmata kujul: OpenClawi oskus Redacta peidab patsiendinimed enne mudelisse saatmist

Arendaja avaldas Redacta – OpenClawi avatud lähtekoodiga oskuse, mis asendab nimed, kuupäevad ja patsiendinumbrid pseudonüümidega enne teksti jõudmist keelemudelisse. Tööriist töötab lokaalselt, ei edasta isikuandmeid väljapoole ning on ClawHubil kogunud juba 1400 allalaadimist. See on praktiline vastus peamisele hirmule, mis kaasneb AI kasutamisega meditsiinis: kuidas kasutada mudeleid isikuandmeid lekitamata.

37 inimest lahkusid 2026. aastal OpenAI-st ja Anthropicust, et asutada oma AI-idufirmad
8. august 2026
37 inimest lahkusid 2026. aastal OpenAI-st ja Anthropicust, et asutada oma AI-idufirmad

2026. aastal lahkus OpenAI-st ja Anthropicust 37 endist töötajat, et asutada oma AI-ettevõtted. See pole üksikute lahkumiste jada, vaid püsiv laine: kahe tähtsaima labori endised töötajad kujundavad AI-ökosüsteemi järgmist kihti – Thinking Machines Labist Mirendili ja Humans&-ini. Tavalugeja jaoks tähendab see, et konkurents AI-vallas ei piirdu enam kahe hiiglase duelliga.

$400 000 suuruste boonustega kiibitehase töötajad tõrjuvad arste ja juriste kõrvale: AI-kiipide buum kirjutab Lõuna-Korea sotsiaalse hierarhia ümber
8. august 2026
$400 000 suuruste boonustega kiibitehase töötajad tõrjuvad arste ja juriste kõrvale: AI-kiipide buum kirjutab Lõuna-Korea sotsiaalse hierarhia ümber

AI-buum on teinud Samsungi ja SK Hynixi töötajatest Lõuna-Korea uue eliidi: kuni $476 000 suurused boonused ühe töötaja kohta tõstsid nende reitingu abieluagentuurides peaaegu arstide ja juristide tasemele. Kiibitöötajatest said riigi ihaldatuimad pruudid ja peigmehed, samal ajal kui majandusteadlased hoiatavad ühiskonna kasvava kihistumise eest.

Väikeettevõtte omanik nimetas DeepSeek V4 Flashi „super-töötajaks” ja tellis veel paar serverit
8. august 2026
Väikeettevõtte omanik nimetas DeepSeek V4 Flashi „super-töötajaks” ja tellis veel paar serverit

Väikeettevõtte omanik rääkis r/LocalLLaMAs, et uuendatud DeepSeek V4 Flash 0731 võtab enda kanda kodeerimise, dokumendid ja klienditoe ning ta tellis veel paar DGX Spark serverit. See on üks ilmekamaid näiteid sellest, kuidas odav lokaalne mudel muutub väikeettevõtte täisväärtuslikuks töötajaks.

Nvidia investeerib kuni $3 miljardit Lanciumisse – ettevõttesse, mis rajab Texases Stargate’i AI-kampuse energiataristut
8. august 2026
Nvidia investeerib kuni $3 miljardit Lanciumisse – ettevõttesse, mis rajab Texases Stargate’i AI-kampuse energiataristut

Nvidia investeerib kuni $3 miljardit Lanciumisse – Texases asuva Stargate’i AI-kampuse taga seisvasse energiataristu arendajasse. Esimesed $2 miljardit annavad kiibitootjale ettevõttes umbes 20% osaluse, veel $1 miljard lisandub tingimuste täitmisel, näiteks elektrivõrguga ühendamise edenemise korral. Nii siseneb Nvidia esimest korda otse energiataristusse, mis varustab elektriga ka tema enda AI-andmekeskusi.

Musk muudab SpaceX-i AI-taristuks: 10 GW arvutusvõimsust ja kuni $300 miljardi suurune käive 2027. aastaks
8. august 2026
Musk muudab SpaceX-i AI-taristuks: 10 GW arvutusvõimsust ja kuni $300 miljardi suurune käive 2027. aastaks

SemiAnalysise analüütikud kirjutavad, et SpaceX võib 2027. aasta lõpuks rajada umbes 10 GW AI-arvutusvõimsust, mille potentsiaalne käive ulatuks kuni $300 miljardini. Esimesel IPO-järgsel tulemuskõnel teatas Muski ettevõte, et rajab tulevased võimsused eranditult Nvidia Vera Rubini kiipidele, ning praeguse arvutuspargi maht on juba 1,4 GW.

AI tegi Maci ja iPadi kallimaks: mälupuudus jõudis Apple'ini
25. juuni 2026
AI tegi Maci ja iPadi kallimaks: mälupuudus jõudis Apple'ini

Apple tõstis Macide, iPadide ja osa koduseadmete hindu, põhjendades seda mälu ja andmekandjate hinna järsu tõusuga AI-andmekeskuste tõttu. WSJ ja Bloombergi andmetel kallines MacBook Neo 599 dollarilt 699 dollarile ning osa Maci ja iPadi mudeleid lisas hinnale sadu dollareid. Ostjate jaoks on see hetk, kus AI-buum ei ole enam ainult pilvede ja GPU-de lugu: see mõjutab juba tavalise elektroonika hinda.

OpenAI ja Anthropic panustasid plaani päästa töökohad AI eest
25. juuni 2026
OpenAI ja Anthropic panustasid plaani päästa töökohad AI eest

USAs käivitati RAISE US: parteideülene organisatsioon, millel on üle 500 miljoni dollari töötajate ettevalmistamiseks AI-majanduseks. Partnerite seas on OpenAI Foundation, Anthropic, Amazon, Microsoft, IBM, Bank of America ja teised suured tööandjad. Turule on see märk, et automatiseerimisvaidlus liigub prognoosidelt pilootidele: osariigid ja ettevõtted hakkavad kontrollima, millised meetmed aitavad inimestel päriselt tööst mitte välja kukkuda.