Популярная платформа для вайбкодинга Lovable, оцениваемая в $6,6 млрд, оказалась в центре крупного скандала. За последние два месяца зафиксировано три инцидента безопасности, в ходе которых в открытом доступе оказались исходные коды проектов, учетные данные баз данных и персональная информация тысяч пользователей.
Хронология провала
Самый громкий инцидент связан с уязвимостью BOLA (Broken Object-Level Authorization) в API Lovable. Исследователь безопасности обнаружил, что любой владелец бесплатного аккаунта мог получить доступ к чужим профилям, приватным проектам и даже кредам от БД всего за пять вызовов API.
Хронология событий выглядит удручающе:
- 3 марта: Исследователь сообщает о баге через программу Bug Bounty.
- Реакция Lovable: Компания закрыла дыру для новых проектов, но оставила её открытой для существующих. Повторный отчет был помечен как дубликат и закрыт без эскалации.
- Итог: Уязвимость оставалась активной 48 дней.
Реакция компании и «преднамеренное поведение»
Вместо признания ошибки Lovable сначала заявили в X (Twitter), что «взлома не было», а доступность данных является «преднамеренным поведением» системы. Позже компания пыталась переложить вину на документацию и партнера по безопасности HackerOne. Лишь спустя время последовало частичное извинение.
Системная проблема вайбкодинга
Этот кейс подсвечивает глобальную проблему индустрии AI-разработки. Согласно статистике за первый квартал 2026 года:
- 40-62% кода, сгенерированного нейросетями, содержит уязвимости.
- 91,5% приложений, созданных методом вайбкодинга, имеют хотя бы один критический изъян, связанный с галлюцинациями ИИ.
- К концу года ожидается, что 60% всего нового кода в мире будет написано нейросетями.
Что это значит для вайбкодеров?
Для нас, тех, кто собирает продукты на Lovable, Cursor или Windsurf, это тревожный звонок. Рынок сейчас поощряет скорость роста (growth), часто игнорируя безопасность (security).
Совет сообществу: Не доверяйте AI-агентам настройку прав доступа и конфигов баз данных «из коробки». Всегда проверяйте эндпоинты API вручную и не храните секреты в открытом виде, даже если платформа кажется надежной. Вайбкодинг — это круто, но ответственность за архитектуру безопасности всё еще лежит на человеке.