Análise Estática de 48 Aplicativos Gerados por IA: 90% Apresentavam Vulnerabilidades de Segurança

✍️ OpenClawRadar📅 Publicado: May 13, 2026🔗 Source
Ad

Um desenvolvedor recentemente compartilhou resultados de análises estáticas em 48 repositórios públicos do GitHub criados com Lovable, Bolt ou Replit. As descobertas: 90% tinham pelo menos uma vulnerabilidade de segurança. A distribuição dos problemas:

  • 44% — falhas de autenticação: rotas desprotegidas mesmo com um sistema de login
  • 33% — funções Postgres marcadas como SECURITY DEFINER, ignorando a segurança em nível de linha
  • 25% — BOLA/IDOR: falta de verificações de propriedade em consultas ao banco de dados
  • 25% — arquivos .env ou de configuração commitados

A falha de autenticação é instrutiva: ferramentas de IA geram fluxos de login funcionais (registro, verificação de e-mail, sessões, redefinição de senha), mas muitas vezes não protegem rotas ou páginas individuais da API. O prompt foi "crie um painel com autenticação" — o LLM construiu ambos, mas não verificou implicitamente se cada rota está protegida. O padrão é sistemático, não aleatório.

Ad

SECURITY DEFINER é o oculto: ferramentas de IA geram isso para resolver erros de permissão localmente. A função executa como superusuário do banco de dados, ignorando todas as políticas de RLS. O aplicativo funciona perfeitamente localmente, mas é explorável em produção — sem erro ou aviso.

O autor observa que isso não é um problema específico do Claude; é uma limitação dos LLMs ao gerar código a partir de prompts "escreva um aplicativo funcional" sem pensamento adversarial.

📖 Leia a fonte completa: r/ClaudeAI

Ad

👀 See Also

Monitoramento de Comandos OpenClaw com Python e Gemini Flash para Segurança
Security

Monitoramento de Comandos OpenClaw com Python e Gemini Flash para Segurança

Um usuário criou um script em Python que rastreia comandos injetados pelo OpenClaw, analisa-os com o Gemini Flash e envia notificações via webhook do Discord para atividades alarmantes ou irregulares, com um custo de cerca de US$ 0,14 por dia.

OpenClawRadar
VulnHunter: Ferramenta de IA Agêntica para Segurança de Código da Capital One agora é Open Source
Security

VulnHunter: Ferramenta de IA Agêntica para Segurança de Código da Capital One agora é Open Source

A Capital One disponibilizou como código aberto o VulnHunter, uma ferramenta de IA agêntica que simula pontos de entrada de atacantes, falsifica descobertas para reduzir falsos positivos e gera correções direcionadas.

OpenClawRadar
AgenteSeal Security Scan Detecta Riscos de Agente de IA no Servidor Blender MCP
Security

AgenteSeal Security Scan Detecta Riscos de Agente de IA no Servidor Blender MCP

O AgentSeal escaneou o servidor MCP do Blender (17 mil estrelas) e identificou vários problemas de segurança relevantes para agentes de IA, incluindo execução arbitrária de Python, possíveis cadeias de exfiltração de arquivos e padrões de injeção de prompt nas descrições das ferramentas.

OpenClawRadar
Defesa com delimitadores eleva Gemma 4 de 21% para 100% em defesa contra injeção de prompt em benchmark de mais de 6100 testes
Security

Defesa com delimitadores eleva Gemma 4 de 21% para 100% em defesa contra injeção de prompt em benchmark de mais de 6100 testes

Um benchmark testou 15 modelos em 7 tipos de ataque (mais de 6100 testes) usando delimitadores aleatórios em torno de conteúdo não confiável. O Gemma 4 E4B foi de 21,6% para 100% de taxa de defesa com delimitador + prompt restritivo.

OpenClawRadar