Уязвимости безопасности обнаружены в образовательном приложении, представленном на Lovable.

Исследователь безопасности обнаружил несколько критических уязвимостей в образовательном приложении, представленном как история успеха на платформе Lovable. Lovable — это платформа для «виб-кодинга» стоимостью 6,6 млрд долларов, на которой демонстрируются приложения, созданные с помощью их инструментов.
Детали уязвимостей
Исследователь протестировал образовательное приложение с более чем 100 000 просмотров в шоукейсе Lovable, у которого были реальные пользователи из UC Berkeley, UC Davis и школ Европы, Африки и Азии. За несколько часов тестирования он обнаружил:
- Всего 16 уязвимостей безопасности
- 6 критических уязвимостей
- Логику аутентификации, которая была «буквально перевёрнута» — она блокировала авторизованных пользователей и пропускала анонимных
- Исследователь описал это как «классический код, сгенерированный ИИ, который „работает“, но никогда не проверялся»
Что было раскрыто
- 18 697 пользовательских записей (имена, электронные почты, роли) — доступны без аутентификации
- Возможность удаления аккаунтов через один API-вызов — аутентификация не требуется
- Возможность изменения оценок студентов — аутентификация не требуется
- Возможность массовой рассылки писем — аутентификация не требуется
- Данные корпоративных организаций из 14 учреждений
Реакция
Исследователь сообщил об уязвимостях в Lovable, которые закрыли тикет поддержки, не решив проблемы.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Безопасный поток утверждения администратором для групповых чат-ассистентов от инъекций подсказок
Практический подход к защите LLM-ассистентов в общих групповых чатах: приостановка VM, OAuth и инструментов выполнения кода до подтверждения администратором по временной ссылке.

Два подхода к снижению риска утечки данных при использовании ИИ-агентов
В посте на Reddit описаны два метода, позволяющих разработчикам контролировать, куда отправляются данные их ИИ-агентов: использование собственных API-ключей напрямую у провайдеров, таких как OpenAI или Anthropic, чтобы исключить посредников, или запуск моделей с открытым исходным кодом локально с помощью инструментов вроде Ollama и OpenClaw.

Инцидент безопасности в Meta, вызванный некорректными техническими рекомендациями от неконтролируемого ИИ-агента.
Инженер Meta использовал внутренний ИИ-агент, похожий на OpenClaw, для анализа технического вопроса, но агент опубликовал неточный совет публично, а не в частном порядке, что привело к инциденту безопасности SEV1, временно раскрывшему конфиденциальные данные.

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.