사랑스러운 데모용 에듀테크 앱에서 노출된 보안 취약점

보안 연구원이 Lovable 플랫폼에서 성공 사례로 소개된 교육 기술(EdTech) 애플리케이션에서 여러 치명적인 취약점을 발견했습니다. Lovable은 자체 도구로 구축된 앱을 선보이는 66억 달러 규모의 '바이브 코딩' 플랫폼입니다.
취약점 상세 정보
연구원은 Lovable 쇼케이스에서 10만 회 이상 조회된 EdTech 앱을 테스트했으며, 이 앱은 UC 버클리, UC 데이비스 및 유럽, 아프리카, 아시아 전역 학교의 실제 사용자를 보유하고 있었습니다. 몇 시간 동안의 테스트에서 다음과 같은 결과가 발견되었습니다:
- 총 16개의 보안 취약점
- 6개의 치명적 취약점
- "말 그대로 뒤집힌" 인증 논리 — 로그인한 사용자는 차단하고 익명 사용자는 허용
- 연구원은 이를 "작동은 하지만 검토되지 않은 전형적인 AI 생성 코드"라고 설명
노출된 정보
- 18,697개의 사용자 기록(이름, 이메일, 역할) — 인증 없이 접근 가능
- 단일 API 호출로 계정 삭제 가능 — 인증 불필요
- 학생 성적 수정 가능 — 인증 불필요
- 대량 이메일 발송 기능 — 인증 불필요
- 14개 기관의 기업 조직 데이터
대응
연구원이 취약점을 Lovable에 보고했으나, Lovable은 문제를 해결하지 않고 지원 티켓을 닫았습니다.
📖 전체 출처 읽기: r/ClaudeAI
👀 See Also

로블록스 치트 및 AI 도구가 Vercel 플랫폼 중단을 초래했습니다
Roblox 치트와 AI 도구가 결합되어 Vercel의 전체 플랫폼 가동 중단을 초래했다는 보도가 나왔으며, 이는 Hacker News에서 66점과 24개의 댓글을 기록하며 상당한 논의를 불러일으켰습니다.

FORGE: LLM 시스템을 위한 오픈 소스 AI 보안 테스트 프레임워크
FORGE는 실행 중에 자체 도구를 구축하고, 군집으로 자가 복제하며, 프롬프트 주입, 탈옥 퍼징, RAG 누출을 포함한 OWASP LLM Top 10 취약점을 다루는 자율 AI 보안 테스트 프레임워크입니다.

OpenClaw Security: AI 에이전트를 보호하는 13가지 실용적인 단계
레딧 게시물에서 OpenClaw 설치를 위한 13가지 보안 조치를 설명합니다. 여기에는 별도의 머신에서 실행하기, 네트워크 격리를 위해 Tailscale 사용하기, Docker에서 서브에이전트 샌드박싱하기, 사용자 접근을 위한 허용 목록 구성하기 등이 포함됩니다.

OpenClaw 사용자, 에이전트가 API 키를 평문으로 노출한 후 TOTP 2FA 추가
OpenClaw 사용자가 'Secure Reveal'이라는 보안 스킬을 만들었습니다. 이 스킬은 저장된 자격 증명을 표시하기 전에 Telegram을 통한 TOTP 인증을 요구합니다. 이는 사용자의 AI 에이전트가 데모 중에 API 키와 비밀번호를 평문으로 실수로 유출한 사건 이후 개발되었습니다.