Nowe badania nad zjawiskiem Vibe Codingu, czyli tworzenia aplikacji za pomocą instrukcji języka naturalnego, ujawniają alarmujące dane. Analiza ponad 9 tysięcy projektów oraz 200 działających aplikacji webowych wykazała obecność 1186 podatności. Aż 91% badanych aplikacji publicznych posiada co najmniej jedną lukę, z czego większość ma krytyczny lub wysoki priorytet.
Problemy koncentrują się głównie w backendzie oraz w obszarach takich jak błędy kontroli dostępu, ataki typu injection oraz błędy uwierzytelniania. Główną przyczyną jest fakt, że modele AI priorytetyzują sprawne działanie funkcji nad bezpieczeństwem, często pomijając sanitację danych lub stosując uproszczone mechanizmy szyfrowania.
Autorzy wskazują na trzy główne błędy AI: utratę kontekstu bezpieczeństwa w miarę rozwoju projektu, dążenie do naprawy błędów kosztem zabezpieczeń oraz pomijanie niejawnych reguł bezpieczeństwa. Co zaskakujące, w ponad 20% przypadków AI samo identyfikowało ryzyko, ale mimo to generowało niebezpieczny kod.
Aby zminimalizować ryzyko, zaleca się stosowanie precyzyjnych promptów (np. z frazą „production-ready”), korzystanie z automatycznych narzędzi audytujących oraz traktowanie kodu z AI wyłącznie jako prototypu, który wymaga weryfikacji przez człowieka.



