# Vibe Coding 的安全危机：一键部署把 2000 个企业应用的数据晾在了公网上

> 原标题：Vibe Coding 的安全危机

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-05-17T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/22707
- 原文：https://yage.ai/share/vibe-coding-security-crisis-20260517.html

## 摘要

安全公司 RedAccess 扫描了 Lovable、Replit 等四个 AI 编程平台上的 38 万个应用，发现约 2000 个直接暴露了敏感数据，包括医院排班表、银行财务数据和临床实验资料。问题不出在 AI 写的代码，而是这些平台默认帮你一键部署到公网，且不强制开启身份验证。Moltbook 社交平台上线三天就因数据库权限开关没打开，导致 150...

## 推荐理由

这篇文章抓的点很准：不是 AI 写的代码有漏洞，而是平台一键部署时默认公开，把医院排班、银行财务这些敏感数据直接晾在外面。我会先打个折，正文没披露具体是哪个平台、涉及多少家企业，数字只说了“数千个应用”，验证上弱了一点。但选题本身对做 AI 编程的人是个实打实的提醒，安全锅不一定在模型，也可能在发布流程的默认设置上。

## 锐评

这条新闻值得点开，因为它说清了一个反直觉的事实：泄露数据的不是AI写的烂代码，而是平台那个“一键上线”的默认设置。安全公司RedAccess扫了38万个应用，约2000个直接暴露敏感信息，包括医院排班表、银行财务数据和临床实验资料。Moltbook社交平台上线三天就崩，因为数据库权限开关没打开，150万个API令牌裸奔。

四家平台的回应高度一致，都把锅甩给用户配置错误。但当一个平台每天产生几万个应用，使用者大多是产品经理或运营，根本不知道“公网”意味着什么，默认公开就不是用户失误，是系统性设计缺陷。Georgia Tech追踪到AI代码引入的漏洞三个月翻了近六倍，实际数量估计在400到700个。

文章没披露RedAccess扫描的具体时间范围和是否排除了测试数据，这点让2000这个数字要打个折。但核心判断站得住：vibe coding把从“代码写完”到“上线”之间的安全决策窗口压缩到零，建应用的人甚至不知道自己跑了一个公网数据库。如果你公司有人在用这类工具搭内部应用，先搜一下域名，大概率已经被Google收录了。
