• Home
  • Industry News
  • Innovation Hub

    Membership

    Innovation Cases

  • Expert Voices

    Expert Voices

  • Community
  • Partnership
  • 

    Search

  • 

    Login

  • 

    Collaboration

  • Home
  • Industry News
  • Innovation Hub
    • Membership
    • Innovation Cases
  • Expert Voices
  • Community
  • Partnership
  • 

    Search

  • 

    Login

  • 

    Collaboration

AI批量造App,也在批量埋雷
作者:安安
 时间:2026-07-13 09:55:43

AI编程工具让不会写代码的人也能做出能用的应用。但问题在于,能跑不等于能用,能上线不等于能负责。

一个叫Moltbook的产品,给这场狂欢递上了第一份账单。

这款产品的定位是AI代理专属社交网络,代理们在上面发帖、评论、投票,靠声望系统建立信誉。创始人说得很坦诚,这个产品是vibe-coded出来的,他本人没写一行代码,全靠AI生成。结果安全研究机构Wiz发现,一个配置错误的Supabase数据库允许完整读写访问,让生产环境对任何人完全开放:150万个API认证令牌、3.5万个邮箱地址,以及大量AI代理之间的私密消息,全部暴露在公网上。任何人都能冒充平台上任何一个AI代理账户。

这不是孤例,而是2026年正在批量发生的事。

38万个应用,近2000个在裸奔

以色列安全公司RedAccess的一项调查,把这种风险的规模摆到了台面上。研究人员发现约38万个公开可访问的资产,由Lovable、Base44、Replit、Netlify这类AI或低代码平台生成或托管。其中约5000个包含敏感企业信息,近2000个在进一步检查后暴露了私密数据——医疗记录、财务数据、内部文件和客服对话等。

RedAccess的CEO说得很直接:这些应用的隐私设置,默认就是公开访问。部分应用甚至允许任何知道网址的人直接获取管理员权限。WIRED的报道也指出,这类应用在数千个案例中将高度敏感的数据直接倾倒到了公网上。

AI编程工具解决的是如何生成代码的问题,不是谁来承担后果的问题。

Lovable:48天没修复的漏洞

Lovable自己摊上的一起漏洞,比任何说理都更能讲清楚这一点。

今年4月,安全研究员注册一个Lovable免费账户后,通过少量API调用就能访问其他用户的源代码、数据库凭证和AI聊天记录。问题指向接口缺乏权限校验,据称影响2025年11月之前创建的所有项目。研究员说,自己48天前已经通过HackerOne报告过这个问题。

Lovable起初强调平台并未遭遇传统意义上的数据泄露,并将部分问题解释为用户对公开项目和权限设置的理解偏差。但随后事件又牵出平台后端权限调整、漏洞报告流转等问题。公司承认,今年2月统一后端权限设置时,意外重新开启了对公开项目聊天记录的访问权限。

一个安全漏洞绕了一圈,最后变成了平台、用户、漏洞响应流程之间互相拉扯的责任链。唯独没有人说:这个产品在设计上,本来就没有把用户的代码和数据要被保护当成第一优先级。

为什么AI生成的应用更容易出问题?

这不是道德问题,而是能力结构问题。一个独立开发者可以同时是产品经理、设计师、前端、后端、运维,但他大概率只理解前两个角色,对后面几个角色几乎没有概念。AI可以帮他生成一段登录逻辑,但不会主动告诉他这段逻辑是否符合真实安全场景;可以帮他接入数据库,但不会替他设计最小权限原则。

更微妙的是,AI生成的代码会制造一种心理距离:它能跑,所以应该没问题;它是模型生成的,所以大概比我懂。AI没有让人不需要负责,只是让很多人更晚才意识到自己需要负责。

有研究分析了470个GitHub拉取请求后发现,AI编写的代码产生漏洞的速率是人类编写代码的2.74倍。对超过200个氛围编码应用的评估发现,91.5%至少包含一个可归因于AI幻觉的漏洞。

软件没有因为AI变简单,只是复杂性被推迟了——藏在权限里,藏在数据库里,藏在某个已经被忘记但仍然开放的接口里。

平台不能只享受增长,不承担护栏

AI编程平台靠人人都是开发者的爽感做增长,卖点就是门槛已经没了。可一旦出事,第一反应往往是强调这不算传统意义上的数据泄露,是用户对权限设置存在理解偏差。这相当于把一个完全没有工程背景的人,默认成了应该自己看懂权限模型的责任主体。

平台一边收割零门槛的增长红利,一边把零门槛本该承担的安全代价,留给最没有能力承担它的人。如果一个平台的卖点是不需要懂技术,它就没有资格要求用户自己理解权限风险。默认私有而不是默认公开,默认扫描硬编码密钥,默认在上线前拦一下用户——这些不是锦上添花的功能,而是平台收门槛这笔钱时本该绑定的责任。

独立开发者的新壁垒:不是会生成,而是能负责

这并不意味着AI编程不值得期待。它确实打开了一个巨大的空间——过去很多小需求因为开发成本太高永远不会被满足,今天一个人就可以快速验证想法。

但正因为门槛降低,新的分化会更快出现。未来,大家都会用AI写代码——会不会生成页面、会不会接API,本身会越来越不是稀缺能力。真正稀缺的是:谁能把一个Demo变成可持续运行的产品。这中间差的不是灵感,而是工程责任——能不能理解用户数据的敏感性,能不能设计权限边界,能不能在产品废弃时删除数据、关闭接口、通知用户。

以前,一个人做产品最大的难点是做不出来。现在,做出来反而只是开始。你越容易上线,就越容易提前进入责任区。在AI编程时代,克制会重新变成一种能力——不是谁提示词写得更炫就是更强的开发者,而是知道哪些数据不能乱收、哪些功能不能裸跑、哪些产品不能在没有维护计划的情况下开放给真实用户。

下一阶段,真正有价值的开发者、平台和社区,可能不再只是教人如何用AI快速做产品,而是教人如何把产品安全地放进真实世界。因为软件一旦上线,就不再只是自己的作品,它开始承载别人的信任。而信任,从来不是十分钟生成出来的。

分享到:
0
相关文章
  • 中国开源模型Kimi K2表现惊艳,智能体场景准确率超GPT-5

     2025-10-22

  • 零售快消行业数字化转型怎么办?AI智能来帮你!

     2022-10-11

  • 火山引擎发布豆包大模型1.6-vision,引领视觉理解技术实现跨越式突破

     2025-09-30

  • 马斯克官宣Grok Imagine 1.0,AI视频生成步入“10秒720p”实用时代

     2026-02-03

  • 腾讯混元开源翻译模型1.5:手机1GB内存即可运行,性能超主流商用API

     2025-12-31

  • 从投资顾问到数字灵伴:千问年度榜单揭示AI如何参透众生相

     2025-12-23

热门标签
  • 零售快消
  • CDIE
  • 数字化转型
  • 新零售
最新快讯
  • 

    OpenAI Codex全面攻占Windows,手机远程接管PC,7x24小时“数字员工”来了

    • Information Technology
  • 

    英特尔宣战英伟达:AI算力,不是只有GPU一条路

    • AI
  • 

    OpenAI亲自下场造机器人:时隔六年,世界模拟能力成为最大底牌

    • Information Technology
    • AI
  • 

    马斯克AI烧钱游戏:xAI去年巨亏64亿美元,靠Starlink养家,还要把算力送上天

    • Information Technology
    • AI
  • 

    8小时狂揽15K美金!Claude Code屠榜黑客松,开源神器爆15万星

    • AI
    • 新零售
查看更多 
最新入驻企业
  • 魔镜洞察

    AI市场研究与消费者洞察服务商

  • 拜特科技

    中国领先的资金管理软件服务商

  • 奇墨科技

    AI落地解决方案及数字化创新服务提供商

  • 致远互联

    一家集产品的设计、研发、销售及服务为一体高新技术企业

  • 滴普科技

    滴普科技是国内领先的全场景数据智能服务商

查看更多 
  • About Dot Connector

    About Us

    Join as Expert

    Join as Enterprise

    Media Partnerships

    Contact Us

  • Quick Links

    Industry News

    Enterprise Services

    Expert Voices

    Community

    Partnership

  • Popular Picks

    Latest Events

    Featured Companies

    Join as Enterprise

    Featured Experts

    Trending News

  • 关注我们

    扫码添加客服微信,
    享受1V1专属服务

    免费领取研究报告,
    发送名片申请入群
版权所有 © 2021 技术加 沪ICP备2022026615号-1 | 沪公网安备11010502036099号