Kiirkoodi AI-teenused jätsid tuhanded rakendused kaitseta
Kiirkoodi AI-teenused jätsid tuhanded rakendused kaitseta
Küberturbeuurijad leidsid taas nõrga koha „vibe coding’u“ buumis — rakendustes, mida kasutajad ehitavad AI-tööriistadega nagu Lovable, Base44, Replit, Bolt, Cursor ja V0. Axios kirjutab Iisraeli ettevõtte RedAccess andmetele viidates, et uurijad avastasid umbes 380 000 avalikult ligipääsetavat vara, mis olid seotud selliste platvormidega, sealhulgas ligikaudu 5 000 rakendust minimaalse või puuduva autentimisega. Umbes 40% neist olevat avanud tundlikke andmeid.
See ei ole lugu sellest, et AI „kirjutab halba koodi“. Probleem on täpsem ja ebameeldivam: AI tegi veebirakenduste loomise kättesaadavaks inimestele, kes varem ei oleks üldse deploy’ni jõudnud. Turundaja, asutaja, disainer või juht saab nüüd õhtuga kokku panna vormi, CRM-i, sisekabineti, minipoe või klienditeenuse. Kuid kui rakendus jõuab internetti ilma ligipääsuõiguste, andmebaaside, saladuste ja API-de kontrollita, muutub kiirus uueks massiliste lekete klassiks.
Mida uurijad leidsid
RedAccessi värske signaal sobitub viimaste kuude sarnaste uuringute ritta. Escape analüüsis varem üle 5,6 tuhande avaliku rakenduse, mis olid loodud vibe coding’u platvormidel, ning teatas rohkem kui 2 000 haavatavusest, 400+ avalikustatud saladusest ja 175 isikuandmete juhtumist — sealhulgas terviseandmetest, IBAN-idest, telefonidest ja e-postidest. Symbiotic Security skannis eraldi 1 072 Supabase’i backend’iga rakendust ning leidis haavatavusi 98% neist.
VibeEval avaldas veel karmima pildi: 1 514 elus rakenduse valimis, mis olid loodud Lovable’i, Bolt.new’, Cursor’i, Repliti ja V0 abil, oli 81%-l vähemalt üks kriitiline või kõrge riskiga probleem. Levinumad vead ei kõla eksootiliste rünnakutena, vaid elementaarse hügieenina: puuduv või katkine Row Level Security Supabase’is, saladused kliendi JavaScriptis, katkine objektipõhine autoriseerimine, päringulimiitide puudumine ja liiga laiad CORS-seaded.
Seetõttu on see uudis olulisem kui järjekordne „hirmutavate vigade“ nimekiri. Uuringud näitavad korduvat mustrit: rakendused genereeritakse kiiresti ja näevad valmis välja, kuid ei läbi igavat insenerikontrolli kihti, mis tavaliselt eristab demot tootest.
Miks vibe coding lõhub tavapärast turvamudelit
Enne selliseid tööriistu oli arendusse sisenemise lävi kõrgem. Rakenduse käivitamiseks tuli vähemalt natuke mõista serverit, andmebaasi, keskkonnamuutujaid, kasutajaõigusi, autentimist ja deploy’d. See ei garanteerinud turvalisust, kuid filtreeris osa ohtlikke eksperimente välja juba enne avaldamist.
Vibe coding pööras selle loogika ümber. Kasutaja näeb ilusat liidest, töötavaid nuppe ja kiiret tulemust — psühholoogiliselt tundub toode juba valmis. AI-tööriist võib aga genereerida API ilma kirje omaniku kontrollita, panna võtme front-end’i, jätta tabeli kõigile loetavaks või lubada Supabase’is liiga laiad ligipääsureeglid. Algajale on need nähtamatud detailid. Ründajale on need avatud uks.
Eriti ohtlikud on rakendused, mis näivad „väikesed“: päringuvorm, kliendi iseteenindus, müügivihjete tabel, investorite MVP, sisemine müügitööriist. Just seal on sageli nimed, telefonid, e-postid, makseandmed, terviseinfo, müügijuhtide märkmed ja ärilised lead’id. Ettevõtte mastaap võib olla väike, kuid andmed on ikkagi päris.
Kes vastutab: platvorm või kasutaja
Süü üle vaieldakse veel kaua. Platvormid võivad öelda, et kasutaja vastutab ise avaldamise, andmebaasi ühendamise ja saladuste hoidmise eest. Kasutajad võivad vastata, et teenus müüs neile lubaduse „teha rakendus ilma programmeerijata“, seega peab see tüüpilised augud vaikimisi turvaliselt sulgema.
Praktiline vastus jääb tõenäoliselt keskele. Platvormid peavad tugevdama kaitsepiirdeid: turvalised autentimismallid, automaatsed kontrollid enne deploy’d, avaldamise keeld avatud tabelitega, saladuste skannimine ja arusaadavad hoiatused mitte inseneridele, vaid tavainimestele. Vastasel juhul saab turg maine kui ilusate, kuid auklike prototüüpide tehas.
Ettevõtted ei saa samal ajal käsitleda AI-ga kokkupanekut vastutuseta maagiana. Kui rakendus kogub klientide või töötajate andmeid, peab see läbima vähemalt minimaalse security review: kes võib kirjeid lugeda, kes andmeid muuta, kus asuvad võtmed, millised API-d on ilma sisselogimiseta saadaval, kas päringulimiidid on sees ja kas võõrast infot saab alla laadida otse-URL-i või identifikaatori kaudu.
Peamine järeldus ettevõtetele
Vibe coding ei kao kuhugi. Vastupidi, see laieneb: kasu on liiga suur, kui idee muutub töötavaks prototüübiks tundide, mitte nädalatega. Väikeettevõtetele, idufirmadele ja sisetiimidele on see võimas tööriist. Kuid turg liigub kiiresti vaimustuse faasist tagajärgede faasi.
Selliste platvormide järgmine küps etapp ei ole ainult „tee kirjeldusest rakendus“, vaid „tee rakendus ja ära lase seda internetti, kui see lekib andmebaasi“. Ilma selleta jääb AI-arendus kasulikuks prototüüpidele, kuid ohtlikuks pärisandmetele.
Tavalise kasutaja jaoks on praktiline järeldus lihtne: kui rakendus on loodud AI-ga ja ühendatud andmebaasiga, ei saa seda pidada turvaliseks ainult seetõttu, et see töötab. Enne avaldamist on vaja vähemalt baasülevaatust autentimisest, saladustest ja andmeligipääsust. Muidu ei maksta kiiruse hinda AI-teenuse tellimusega, vaid klientide lekkega.
Neuro.ee toimetuse vaade: see lugu näitab hästi, kuidas massiline AI muudab mitte ainult tootlikkust, vaid ka riski jaotust. Varem jäi halb kood sagedamini arendaja sülearvutisse. Nüüd saab sellest ühe klikiga avalik teenus. Seega saab AI-koodiplatvormide peamiseks toote-eeliseks varsti mitte genereerimise kiirus, vaid turvalised vaikeseaded ja aus kontroll enne käivitamist.
- axios.comThousands of AI-built apps exposed sensitive corporate and personal data, researchers found
- techmeme.comResearchers: 5K+ web apps built using AI coding tools like Lovable, Base44, and Replit had little to no authentication, and ~40% of them exposed sensitive data
- vibe-eval.comHow Secure Is an AI-Generated App? 2026 Benchmark of Lovable, Bolt, Cursor, Replit, and V0
- escape.techMethodology: 2k+ Vulnerabilities in Vibe-Coded Apps
- symbioticsec.aiWe Scanned 1,072 Vibe Coded Apps, 98% Had Security Flaws!
- commons.wikimedia.orgFile:Macro laptop coding (Unsplash).jpg - Wikimedia Commons













