Analyse statique de 48 applications générées par IA : 90 % présentaient des vulnérabilités de sécurité
Un développeur a récemment partagé les résultats d'une analyse statique sur 48 dépôts GitHub publics construits avec Lovable, Bolt ou Replit. Les conclusions : 90% présentaient au moins une vulnérabilité de sécurité. La répartition des problèmes :
- 44 % — lacunes d'authentification : routes non protégées malgré un système de connexion
- 33 % — fonctions Postgres marquées
SECURITY DEFINER, contournant la sécurité au niveau des lignes - 25 % — BOLA/IDOR : absence de vérifications de propriété dans les requêtes de base de données
- 25 % — fichiers .env ou de configuration commités
La lacune d'authentification est révélatrice : les outils d'IA génèrent des flux de connexion fonctionnels (inscription, vérification par e-mail, sessions, réinitialisation de mot de passe) mais échouent souvent à protéger les routes API ou les pages individuelles. L'invite était « crée un tableau de bord avec authentification » — le LLM a construit les deux, mais n'a pas vérifié implicitement que chaque route était derrière un garde-fou. Le schéma est systématique, pas aléatoire.
SECURITY DEFINER est le problème caché : les outils d'IA génèrent ces fonctions pour résoudre les erreurs de permission en local. La fonction s'exécute en tant que superutilisateur de la base, contournant toutes les politiques RLS. L'application fonctionne parfaitement en local mais est exploitable en production — sans erreur ni avertissement.
L'auteur note que ce n'est pas un problème spécifique à Claude ; c'est une contrainte des LLMs qui génèrent du code à partir d'invites du type « écris-moi une appli fonctionnelle » sans pensée antagoniste.
📖 Lire la source complète : r/ClaudeAI
👀 See Also

Correction architecturale pour la sur-centralisation des agents IA : séparation de la mémoire, de l'exécution et des actions sortantes
Un développeur a réalisé que son assistant IA devenait un 'autocrate interne' en gérant la mémoire à long terme, l'accès aux outils et les décisions autonomes dans un seul composant. La solution a consisté à séparer le système en trois rôles : contrôleur privé, travailleurs à portée limitée et porte de sortie.

Prévenir la participation des agents IA aux botnets : Considérations de sécurité
La communauté discute de la manière de protéger les agents d'IA autonomes contre le détournement ou l'utilisation dans des botnets malveillants.

Personnalisez votre OpenClaw : Économisez et Renforcez la Sécurité
Découvrez comment personnaliser votre OpenClaw non seulement pour économiser de l'argent, mais aussi pour renforcer sa sécurité, comme discuté sur le subreddit r/openclaw.

Les outils d'IA open source présentent des risques de sécurité via une "sécurité illusoire par la transparence".
Un post Reddit alerte sur des logiciels malveillants déguisés en agents d'IA open source et outils, où du code malveillant peut être dissimulé dans de vastes bases de code que les utilisateurs supposent sûres car elles sont sur GitHub. Le post décrit comment le 'vibe-coding' et les agents d'IA autonomes conditionnent les utilisateurs à exécuter des programmes inconnus sans vérification.