None

Sicherheitslücke Vibe-Coding

Bei wem liegt die Verantwortung für Sicherheitsschwachstellen von mit KI-gestalteten Apps?
BEST-BACKGROUNDS – shutterstock.com



Wie vom Sicherheitsforscher Dor Zvi und seinem Cybersicherheitsunternehmen Red Access im Gespräch mit Axios aufgedeckt wurde, machen Tausende von KI-gestützten Web-Apps sensible Unternehmens- und personenbezogene Daten ungeschützt im Internet zugänglich.



Die Experten hatten dazu Apps überprüft, welche mithilfe von KI-Tools wie Lovable, Replit, Base44 und Netlify erstellt worden waren. Grundsätzlich ermöglichen diese Dienste es Nutzern, Web-Apps mithilfe von KI und einfachen Textbefehlen zu erstellen sowie zu veröffentlichen.



Zugriff bis hin zu Admin-Rechten



Laut Red Access wiesen über 5.000 dieser mit Vibe-Coding erstellten Apps grundlegende Mängel bei der Sicherheit oder Authentifizierung auf. In vielen Fällen genügte bereits die Kenntnis der App-URL, um auf die Inhalte zuzugreifen. Rund 40 Prozent der Apps enthielten zudem sensible Informationen – darunter medizinische Daten, Finanzdokumente, Unternehmensstrategien und Kundengespräche.



Doch damit nicht genug: Wie Zvi erklärte, ermöglichten es einige der betroffenen Apps ihm sogar, Admin-Rechte für Systeme zu erlangen und andere Administratoren zu entfernen.



Es sind immer die anderen



Die Unternehmen hinter den Diensten sehen die Schuld nicht bei sich. Die Nutzer hätten selbst entschieden, die Apps publik zu machen, erklärten sie.



 „Replit ermöglicht es Nutzern, zu wählen, ob Apps öffentlich oder privat sind“, schrieb Replit-CEO Amjad Masad in einem Beitrag auf X. „Dass öffentliche Apps über das Internet zugänglich sind, entspricht dem erwarteten Verhalten. Die Datenschutzeinstellungen können jederzeit mit einem einzigen Klick geändert werden.“




A cybersecurity firm, “Red Access,” contacted us less than 24 hours before going to the media with vague claims about Replit.This is not how responsible security research works. The standard practice in terms of disclosure policies, as followed by CISA, CERT/CC, and most major…— Amjad Masad (@amasad) May 6, 2026




Ein Sprecher des schwedischen Unternehmens Lovable wiederum betonte gegenüber Wired, „dass Lovable Entwicklern zwar die Tools für eine sichere Entwicklung bereitstellt, die Konfiguration einer App jedoch letztlich in der Verantwortung ihrer Ersteller liegt.“ (tf)