AI编程狂欢背后:批量造App也在批量埋雷,安全谁来负责?

85次阅读
没有评论

共计 1224 个字符,预计需要花费 4 分钟才能阅读完成。

「 观察视角 」
围绕事件本身、节奏变化与潜在影响展开。

过去一年,AI 编程让“人人都能做 App”成为现实——不会写代码的人 , 输入几句话就能生成页面、接上数据库、部署上线。然而, 当“做出来”变得低成本时, 真正昂贵的部分开始浮出水面: 权限、密钥、数据库、用户隐私, 以及没人愿意接手的维护责任。一个叫 Moltbook 的产品, 给这场狂欢递上了第一份账单。

📌 事件概览:Moltbook 数据裸奔与 Lovable 权限漏洞

  • 重点: 当 Vibe Coding 把 ” 做出来 ” 变成一件低成本的事, 真正昂贵的部分才开始浮出水面: 权限、密钥、数据库、用 …
  • 重点: 当前公开信息主要集中在产品、策略或节奏变化上。
  • 重点: 后续仍需关注官方更新、落地范围以及实际反馈。

Moltbook 定位为“AI 代理专属社交网络”, 创始人坦言产品是 vibe-coded 出来的 , 本人没写一行代码。结果, 安全研究机构 Wiz 发现, 其配置错误的 Supabase 数据库允许完整读写访问,150 万个 API 认证令牌、3.5 万个邮箱地址及大量 AI 代理私密消息全部暴露在公网上。任何人可冒充任意代理账户, 篡改所有公开内容。

这不是孤例。 以色列安全公司 RedAccess 调查发现 , 约 38 万个公开可访问资产中, 约 5000 个包含敏感企业信息, 涉及医疗记录、财务数据等。这些应用多由 Lovable、Replit 等 AI/ 低代码平台生成。Lovable 自身也摊上漏洞: 研究员通过免费账户即可访问其他用户的源代码、数据库凭证和 AI 聊天记录, 问题指向典型的 BOLA 漏洞。Lovable 起初强调并非传统数据泄露, 但随后承认 2 月权限调整“意外”将默认值从私有改回公开。

🔍 核心问题: 门槛降低, 责任未跟上

AI 编程工具解决了“如何生成代码”, 却未解决“谁来承担后果”。独立开发者可能同时扮演多个角色, 但往往只理解产品与设计, 对安全运维缺乏概念。AI 生成的代码制造心理距离:“它能跑, 所以应该没问题”。这种错觉导致大量半成品 App 直接上线, 无人维护。

💡 行业观察: 低代码的坑,AI 编程重新踩

围绕“AI 批量造 App, 也在批量埋雷”,这一部分可从背景、现状与影响三个角度理解其关键信息。结合已公开内容来看,核心结论是趋势已较为明确,但细节仍需结合后续进展持续观察。

📊 影响分析: 独立开发者新壁垒——不是会生成, 而是能负责

以前, 一个人做产品最大的难点是做不出来; 现在, 做出来反而只是开始 。你越容易上线, 就越容易提前进入责任区。在 AI 编程时代, 克制会重新变成一种能力——不是谁提示词写得更炫就是更强的开发者, 而是知道哪些数据不能乱收、哪些功能不能裸跑、哪些产品不能在没有维护计划的情况下开放给真实用户。软件没有因为 AI 变简单, 只是复杂性被推迟了——藏在权限里, 藏在数据库里, 藏在某个已经被忘记但仍然开放的接口里。下一阶段, 真正有价值的开发者、平台和社区, 可能不再只是教人如何用 AI 快速做产品, 而是教人如何把产品安全地放进真实世界。

本文基于公开信息整理, 如有侵权请联系删除。
正文完
 0