Investigadores escanearon 380.000 apps creadas con vibe coding. Esto es lo que realmente encontraron.

1
Don Bit1visualizaciones

Vi este estudio cubierto en Wired en mayo y desde entonces no me lo he podido sacar de la cabeza.

Red Access escaneó más de 380.000 activos públicos en Lovable, Replit, Base44 y Netlify. Aproximadamente el 40% exponía datos sensibles. Miles no tenían ningún tipo de autenticación, no una autenticación débil, ninguna.

Veracode realizó un estudio aparte y descubrió que el 45% del código generado por IA contiene al menos una vulnerabilidad del OWASP Top 10.

Lo que más me impactó es que no son errores exóticos. Son las mismas cinco cosas una y otra vez:

1. Secretos en el paquete del cliente. Le pediste a la IA que conectara con Stripe. Incrustó la clave donde el navegador puede leerla. Cualquiera que abra las herramientas de desarrollo la tiene.

2. Falta de seguridad a nivel de fila. Esto es lo más grave en Supabase. Tu tabla es legible por cualquiera con la clave anónima a menos que escribas políticas. La IA normalmente no lo hace. Hay un CVE real para este patrón (CVE-2025-48757).

3. Autenticación vs autorización. Tienes el inicio de sesión funcionando. Pero /api/users/:id devuelve los datos de cualquier usuario si cambias el número. Haber iniciado sesión ≠ tener permiso.

4. Rutas de depuración y administración abiertas. La IA añade /debug o /admin mientras construye y nadie las elimina.

5. CORS configurado como *. Generalmente porque alguien encontró un error de CORS y le pidió a la IA que lo arreglara. Lo hizo, desactivando la comprobación.

A Moltbook le hackearon la base de datos en menos de tres minutos después de que el creador publicara que no había escrito ni una sola línea de código. No porque usara vibe coding, sino porque nadie lo revisó.

Vibe coding no es el problema. Publicar sin revisar lo es. Si usas Supabase, ve a revisar tus políticas de RLS ahora mismo. Eso es lo que suele pillar a la gente.

Visto en r/vibecoding

0 comentarios