Статический анализ 48 приложений, сгенерированных ИИ: 90% имели уязвимости в безопасности

✍️ OpenClawRadar📅 Опубликовано: 13 мая 2026 г.🔗 Source
Ad

Недавно один разработчик поделился результатами статического анализа 48 публичных репозиториев на GitHub, созданных с помощью Lovable, Bolt или Replit. Выводы: 90% содержали хотя бы одну уязвимость безопасности. Разбивка проблем:

  • 44% — пробелы в аутентификации: маршруты не защищены, несмотря на наличие системы входа
  • 33% — функции Postgres, помеченные как SECURITY DEFINER, что обходит защиту на уровне строк
  • 25% — BOLA/IDOR: отсутствие проверок владения в запросах к базе данных
  • 25% — закоммиченные файлы .env или конфигурации

Пробел в аутентификации показателен: AI-инструменты генерируют рабочие потоки входа (регистрация, подтверждение email, сессии, сброс пароля), но часто не защищают отдельные API-маршруты или страницы. Промпт был «создай панель управления с аутентификацией» — LLM построил и то, и другое, но не проверил неявно, что каждый маршрут защищен. Эта закономерность систематична, а не случайна.

Ad

SECURITY DEFINER — скрытая проблема: AI-инструменты генерируют такие функции для устранения ошибок прав доступа локально. Функция выполняется как суперпользователь БД, обходя все политики RLS. Приложение отлично работает локально, но становится уязвимым в продакшене — без каких-либо ошибок или предупреждений.

Автор отмечает, что это не специфичная для Claude проблема; это ограничение LLM, генерирующих код по запросам «напиши мне работающее приложение» без учета злонамеренных сценариев.

📖 Читать источник: r/ClaudeAI

Ad

👀 Смотрите также

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Безопасность

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.

Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.

OpenClawRadar
Прокси-уровневая изоляция для обеспечения безопасности локальных API-ключей агента
Безопасность

Прокси-уровневая изоляция для обеспечения безопасности локальных API-ключей агента

Разработчик делится подходом к изоляции API-ключей в локальных агентских настройках с использованием Rust-прокси, который заменяет токены-заполнители на реальные учетные данные, предотвращая их раскрытие в памяти агента, логах, контекстных окнах и средах инструментов.

OpenClawRadar
Anthropic сообщает о промышленном масштабе извлечения данных ИИ Claude китайскими лабораториями.
Безопасность

Anthropic сообщает о промышленном масштабе извлечения данных ИИ Claude китайскими лабораториями.

Anthropic подтвердила, что китайские лаборатории ИИ использовали более 24 000 поддельных аккаунтов для сбора 16 миллионов диалогов из Claude, извлекая защитные механизмы и логические структуры для военных и систем наблюдения.

OpenClawRadar
Результаты проверки безопасности для ИИ-агентов OpenClaw, PicoClaw, ZeroClaw, IronClaw и Minion.
Безопасность

Результаты проверки безопасности для ИИ-агентов OpenClaw, PicoClaw, ZeroClaw, IronClaw и Minion.

В ходе оценки безопасности пяти ИИ-агентов для написания кода было протестировано 145 атакующих векторов в 12 категориях, включая инъекцию промптов, джейлбрейкинг и эксфильтрацию данных. OpenClaw набрал 77,8/100 с критическими уязвимостями SQL-инъекций, в то время как Minion улучшил результат с 81,2 до 94,4/100 после исправлений.

OpenClawRadar