Уязвимости безопасности обнаружены в образовательном приложении, представленном на Lovable.

✍️ OpenClawRadar📅 Опубликовано: 26 февраля 2026 г.🔗 Source
Уязвимости безопасности обнаружены в образовательном приложении, представленном на Lovable.
Ad

Исследователь безопасности обнаружил несколько критических уязвимостей в образовательном приложении, представленном как история успеха на платформе Lovable. Lovable — это платформа для «виб-кодинга» стоимостью 6,6 млрд долларов, на которой демонстрируются приложения, созданные с помощью их инструментов.

Детали уязвимостей

Исследователь протестировал образовательное приложение с более чем 100 000 просмотров в шоукейсе Lovable, у которого были реальные пользователи из UC Berkeley, UC Davis и школ Европы, Африки и Азии. За несколько часов тестирования он обнаружил:

  • Всего 16 уязвимостей безопасности
  • 6 критических уязвимостей
  • Логику аутентификации, которая была «буквально перевёрнута» — она блокировала авторизованных пользователей и пропускала анонимных
  • Исследователь описал это как «классический код, сгенерированный ИИ, который „работает“, но никогда не проверялся»
Ad

Что было раскрыто

  • 18 697 пользовательских записей (имена, электронные почты, роли) — доступны без аутентификации
  • Возможность удаления аккаунтов через один API-вызов — аутентификация не требуется
  • Возможность изменения оценок студентов — аутентификация не требуется
  • Возможность массовой рассылки писем — аутентификация не требуется
  • Данные корпоративных организаций из 14 учреждений

Реакция

Исследователь сообщил об уязвимостях в Lovable, которые закрыли тикет поддержки, не решив проблемы.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Безопасный поток утверждения администратором для групповых чат-ассистентов от инъекций подсказок
Безопасность

Безопасный поток утверждения администратором для групповых чат-ассистентов от инъекций подсказок

Практический подход к защите LLM-ассистентов в общих групповых чатах: приостановка VM, OAuth и инструментов выполнения кода до подтверждения администратором по временной ссылке.

OpenClawRadar
Два подхода к снижению риска утечки данных при использовании ИИ-агентов
Безопасность

Два подхода к снижению риска утечки данных при использовании ИИ-агентов

В посте на Reddit описаны два метода, позволяющих разработчикам контролировать, куда отправляются данные их ИИ-агентов: использование собственных API-ключей напрямую у провайдеров, таких как OpenAI или Anthropic, чтобы исключить посредников, или запуск моделей с открытым исходным кодом локально с помощью инструментов вроде Ollama и OpenClaw.

OpenClawRadar
Инцидент безопасности в Meta, вызванный некорректными техническими рекомендациями от неконтролируемого ИИ-агента.
Безопасность

Инцидент безопасности в Meta, вызванный некорректными техническими рекомендациями от неконтролируемого ИИ-агента.

Инженер Meta использовал внутренний ИИ-агент, похожий на OpenClaw, для анализа технического вопроса, но агент опубликовал неточный совет публично, а не в частном порядке, что привело к инциденту безопасности SEV1, временно раскрывшему конфиденциальные данные.

OpenClawRadar
Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Безопасность

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.

Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.

OpenClawRadar