🚨 تحذير

أزمة أمان Lovable: 48 يوماً ثغرة مفتوحة وبيانات آلاف المستخدمين مكشوفة

ماذا حدث؟

كشف باحث أمني أن منصة Lovable (تقييم 6.6 مليار دولار، 8 ملايين مستخدم) تركت ثغرة BOLA مفتوحة 48 يوماً بعد إغلاق تقرير Bug Bounty دون تصعيد — تتيح لأي حساب مجاني الوصول لكود أي مستخدم آخر وبيانات قاعدة بياناته بـ 5 استدعاءات API فقط. المكشوف: بيانات منظمة Connected Women in AI الدنماركية بالكامل بما فيها أسماء وعناوين LinkedIn وحسابات Stripe لموظفين في Accenture وCopenhagen Business School. هذه الحادثة الثالثة للمنصة — في فبراير وُجدت 16 ثغرة في تطبيق واحد مميز على الصفحة الرئيسية عُرض أكثر من 100,000 مرة، وكشف 18,697 سجل مستخدم من جامعات UC Berkeley وUC Davis وبينها حسابات طلاب قاصرين. ردّ Lovable الأولي: 'لم يحدث اختراق بيانات' — ثم ألقى اللوم على التوثيق، ثم على HackerOne، ثم اعتذر بشكل جزئي كل ذلك في يوم واحد.

ماذا يعني؟

Lovable ليست استثناءً — هي النمط الممثّل لكل المنصة. بين 40-62% من الكود المُنتج بالـ AI يحتوي ثغرات أمنية. 91.5% من تطبيقات Vibe Coding المفحوصة في الربع الأول من 2026 كان فيها ثغرة واحدة على الأقل. المنصات تبني بسرعة وتجمع مستثمرين بمليارات — لكن لا أحد مُحاسَب على الكود الذي يُنشر ولا على من يتضرر منه.

لماذا يهمك؟

قبل نشر أي تطبيق على Lovable أو أي منصة Vibe Coding: افتح Network Tab، تحقق من Row-Level Security في Supabase، ولا تضع API Keys أو بيانات حساسة مباشرة في الكود. الثغرات الأكثر شيوعاً موثّقة: RLS معطّل، Secrets مكشوفة في Git، Broken Access Control — الثلاثة قابلة للفحص يدوياً في 10 دقائق قبل أي نشر.

← كل المستجدات