Тысячи ИИ-приложений оказались открытыми для всех вместе с пользовательскими данными

Тысячи ИИ-приложений оказались открытыми для всех вместе с пользовательскими данными

Исследователи RedAccess нашли более 5000 веб-приложений, созданных с помощью vibe-coding-инструментов Lovable, Replit, Base44 и Netlify, которые были доступны в открытом интернете почти без защиты. По данным WIRED, многие из них можно было открыть просто по URL, а примерно 40% таких приложений раскрывали чувствительные данные: медицинскую информацию, финансовые записи, корпоративные презентации, стратегические документы и логи диалогов клиентов с чат-ботами.

Проблема не всегда была в классической уязвимости. Во многих случаях приложения просто публиковались без нормальной аутентификации или с символической проверкой вроде входа по любому email. Исследователи находили рабочие задания больницы с персональными данными врачей, рекламные бюджеты компаний, go-to-market-презентации, клиентские переписки, грузовые записи логистической фирмы, а также продажи и финансовые документы разных организаций.

Отдельный риск связан с тем, что такие сервисы позволяют создавать и сразу публиковать приложения людям без инженерного и ИБ-бэкграунда. Сотрудник маркетинга, продаж или операционного отдела может собрать внутренний инструмент через ИИ, загрузить туда реальные данные и вывести приложение в продакшен без ревью, контроля доступа и проверки со стороны ИТ-команды.

Компании, упомянутые в исследовании, не признали проблему как уязвимость своих платформ. Replit заявил, что публичные приложения по определению доступны в интернете, а настройки приватности можно изменить в один клик. Lovable сообщил, что серьезно относится к сообщениям об утечках и фишинговых сайтах, но безопасность конфигурации зависит от создателя приложения. Base44 заявила, что доступность приложений отражает выбор пользователя, а не ошибку платформы.

Исследователи сравнивают ситуацию с эпохой открытых Amazon S3-бакетов: тогда данные тоже массово утекали не из-за сложных атак, а из-за неверных настроек и непонимания модели доступа. Разница в том, что vibe-coding резко расширяет круг людей, которые могут создавать веб-приложения и публиковать их с реальными корпоративными данными. Для бизнеса это означает новый класс теневой разработки, где утечка может появиться не в репозитории или облаке, а в «быстром» ИИ-приложении, о котором ИБ-команда даже не знает.

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.