Analyse statischer Sicherheit von 48 KI-generierten Apps: 90 % wiesen Sicherheitslücken auf

✍️ OpenClawRadar📅 Veröffentlicht: 13. Mai 2026🔗 Source
Ad

Ein Entwickler hat kürzlich Ergebnisse einer statischen Analyse von 48 öffentlichen GitHub-Repos veröffentlicht, die mit Lovable, Bolt oder Replit erstellt wurden. Die Erkenntnisse: 90% hatten mindestens eine Sicherheitslücke. Die Aufschlüsselung der Probleme:

  • 44% — Authentifizierungslücken: Routen ungeschützt trotz eines Login-Systems
  • 33% — Postgres-Funktionen mit SECURITY DEFINER, die die Zeilensicherheit umgehen
  • 25% — BOLA/IDOR: fehlende Eigentümerprüfungen in Datenbankabfragen
  • 25% — eingecheckte .env- oder Konfigurationsdateien

Die Authentifizierungslücke ist aufschlussreich: KI-Tools generieren funktionierende Login-Abläufe (Registrierung, E-Mail-Verifizierung, Sitzungen, Passwort-Reset), versäumen es aber oft, einzelne API-Routen oder Seiten zu schützen. Die Aufforderung war „Erstelle ein Dashboard mit Authentifizierung“ — das LLM baute beides, überprüfte aber nicht implizit, ob jede Route durch eine Schutzmaßnahme gesichert ist. Das Muster ist systematisch, nicht zufällig.

Ad

SECURITY DEFINER ist die versteckte: KI-Tools generieren diese, um Berechtigungsfehler lokal zu beheben. Die Funktion läuft als DB-Superuser und umgeht alle RLS-Richtlinien. Die App funktioniert lokal einwandfrei, ist aber in der Produktion ausnutzbar — ohne Fehler oder Warnung.

Der Autor merkt an, dass dies kein Claude-spezifisches Problem ist; es ist eine Einschränkung von LLMs, die Code aus Aufforderungen wie „Schreib mir eine funktionierende App“ generieren, ohne adversariales Denken.

📖 Quelle: r/ClaudeAI

Ad

👀 Siehe auch

ClawSecure: Sicherheitsplattform für das OpenClaw-Ökosystem
Sicherheit

ClawSecure: Sicherheitsplattform für das OpenClaw-Ökosystem

ClawSecure ist eine Sicherheitsplattform, die speziell für das OpenClaw-Ökosystem entwickelt wurde und ein 3-Schichten-Audit-Protokoll, kontinuierliche Überwachung sowie Abdeckung der OWASP-ASI-Kategorien bietet. Sie hat über 3.000 beliebte Skills auditiert und ist kostenlos ohne Anmeldung verfügbar.

OpenClawRadar
Anthropic enthüllt industrielle Claude-KI-Datenextraktion durch chinesische Labore
Sicherheit

Anthropic enthüllt industrielle Claude-KI-Datenextraktion durch chinesische Labore

Anthropic bestätigte, dass chinesische KI-Labore über 24.000 betrügerische Konten nutzten, um 16 Millionen Austausche von Claude abzugreifen, um Sicherheitsvorkehrungen und Logikstrukturen für militärische und Überwachungssysteme zu extrahieren.

OpenClawRadar
Claude Code --dangerously-skip-permissions-Schwachstelle und Open-Source-Verteidigungstool
Sicherheit

Claude Code --dangerously-skip-permissions-Schwachstelle und Open-Source-Verteidigungstool

Lasso Security veröffentlichte eine Untersuchung, die indirekte Prompt-Injection-Schwachstellen in Claude Code bei Verwendung des Flags --dangerously-skip-permissions aufzeigt. Zu den Angriffsvektoren gehören manipulierte README-Dateien, bösartige Webinhalte und MCP-Server-Ausgaben. Sie veröffentlichten einen Open-Source-PostToolUse-Hook, der Werkzeugausgaben anhand von über 50 Erkennungsmustern überprüft.

OpenClawRadar
Unabhängiger Bericht zu den Ergebnissen der MCP-Server-Zuverlässigkeit und -Sicherheit
Sicherheit

Unabhängiger Bericht zu den Ergebnissen der MCP-Server-Zuverlässigkeit und -Sicherheit

Eine unabhängige Analyse von 2.181 MCP-Server-Endpunkten zeigt, dass 52 % nicht erreichbar sind, 300 über keinerlei Authentifizierung verfügen und 51 % weit geöffnete CORS-Einstellungen haben. Der Bericht enthält Methodik und ein Testtool.

OpenClawRadar