Analyse statique de 48 applications générées par IA : 90 % présentaient des vulnérabilités de sécurité

✍️ OpenClawRadar📅 Publié: May 13, 2026🔗 Source
Ad

Un développeur a récemment partagé les résultats d'une analyse statique sur 48 dépôts GitHub publics construits avec Lovable, Bolt ou Replit. Les conclusions : 90% présentaient au moins une vulnérabilité de sécurité. La répartition des problèmes :

  • 44 % — lacunes d'authentification : routes non protégées malgré un système de connexion
  • 33 % — fonctions Postgres marquées SECURITY DEFINER, contournant la sécurité au niveau des lignes
  • 25 % — BOLA/IDOR : absence de vérifications de propriété dans les requêtes de base de données
  • 25 % — fichiers .env ou de configuration commités

La lacune d'authentification est révélatrice : les outils d'IA génèrent des flux de connexion fonctionnels (inscription, vérification par e-mail, sessions, réinitialisation de mot de passe) mais échouent souvent à protéger les routes API ou les pages individuelles. L'invite était « crée un tableau de bord avec authentification » — le LLM a construit les deux, mais n'a pas vérifié implicitement que chaque route était derrière un garde-fou. Le schéma est systématique, pas aléatoire.

Ad

SECURITY DEFINER est le problème caché : les outils d'IA génèrent ces fonctions pour résoudre les erreurs de permission en local. La fonction s'exécute en tant que superutilisateur de la base, contournant toutes les politiques RLS. L'application fonctionne parfaitement en local mais est exploitable en production — sans erreur ni avertissement.

L'auteur note que ce n'est pas un problème spécifique à Claude ; c'est une contrainte des LLMs qui génèrent du code à partir d'invites du type « écris-moi une appli fonctionnelle » sans pensée antagoniste.

📖 Lire la source complète : r/ClaudeAI

Ad

👀 See Also

Correction architecturale pour la sur-centralisation des agents IA : séparation de la mémoire, de l'exécution et des actions sortantes
Security

Correction architecturale pour la sur-centralisation des agents IA : séparation de la mémoire, de l'exécution et des actions sortantes

Un développeur a réalisé que son assistant IA devenait un 'autocrate interne' en gérant la mémoire à long terme, l'accès aux outils et les décisions autonomes dans un seul composant. La solution a consisté à séparer le système en trois rôles : contrôleur privé, travailleurs à portée limitée et porte de sortie.

OpenClawRadar
Prévenir la participation des agents IA aux botnets : Considérations de sécurité
Security

Prévenir la participation des agents IA aux botnets : Considérations de sécurité

La communauté discute de la manière de protéger les agents d'IA autonomes contre le détournement ou l'utilisation dans des botnets malveillants.

OpenClaw Radar
Personnalisez votre OpenClaw : Économisez et Renforcez la Sécurité
Security

Personnalisez votre OpenClaw : Économisez et Renforcez la Sécurité

Découvrez comment personnaliser votre OpenClaw non seulement pour économiser de l'argent, mais aussi pour renforcer sa sécurité, comme discuté sur le subreddit r/openclaw.

OpenClawRadar
Les outils d'IA open source présentent des risques de sécurité via une "sécurité illusoire par la transparence".
Security

Les outils d'IA open source présentent des risques de sécurité via une "sécurité illusoire par la transparence".

Un post Reddit alerte sur des logiciels malveillants déguisés en agents d'IA open source et outils, où du code malveillant peut être dissimulé dans de vastes bases de code que les utilisateurs supposent sûres car elles sont sur GitHub. Le post décrit comment le 'vibe-coding' et les agents d'IA autonomes conditionnent les utilisateurs à exécuter des programmes inconnus sans vérification.

OpenClawRadar