AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

AI编程平台Lovable曝严重安全漏洞 否认泄露反甩锅HackerOne

2026年4月,AI编程平台Lovable被曝存在缺乏对象级权限验证(BOLA)漏洞,免费账户仅需5次API调用即可获取其他用户的凭据、聊天记录、源代码等敏感信息。白帽研究人员@weezerOSINT早在48天前就已提交漏洞报告,却被平台标记为重复提交未处理,后续上报至HackerOne后,Lovable反而否认数据泄露,将责任推给第三方平台。

4月中旬,白帽研究人员@weezerOSINT在社交平台放出的测试录屏引发AI开发者圈震动:他仅用一个刚注册的Lovable免费账号,经过5次简单的API调用,就完整导出了某付费用户存储在平台上的企业级项目源代码、数据库访问凭据,以及和团队成员的所有协作聊天记录,全程没有使用任何黑客攻击工具。

事实上,这一漏洞早在48天前就已被@weezerOSINT发现并提交给Lovable官方,但平台安全团队直接将其标记为“重复提交”,并未启动核实和修复流程。3月3日,研究人员将漏洞同步提交至白帽平台HackerOne,等待平台协调处理,但直到4月中旬,该漏洞仍然存在,普通用户可随意访问他人的隐私数据。

漏洞公开后,Lovable的回应反复引发更大争议:最初平台声称信息泄露源于“用户故意滥用”和“使用文档标注不清”,暗示用户不该把敏感信息存在平台上;后续又改口称不存在实际的数据泄露事件,责任完全在HackerOne的漏洞披露流程不符合规范。

本次曝出的漏洞属于典型的缺乏对象级权限验证(BOLA),是API类服务最高发的安全风险之一,核心问题是平台没有对用户的访问请求做身份校验,只要知道资源的调用地址,任何用户都可以随意访问、修改他人的数据。

对于AI编程平台这类产品而言,BOLA漏洞的危害远大于普通SaaS服务:不少开发者会将未开源的项目代码、测试环境凭据、内部协作记录直接存储在平台上,一旦泄露不仅会造成个人知识产权损失,还可能导致关联企业的核心数据、用户信息被窃取。

近年AI开发工具赛道爆发式增长,不少平台都将“快速迭代”放在首位,安全团队的配置、漏洞响应流程的规范程度远远跟不上产品扩张的速度。本次Lovable事件暴露出的,不仅是单个平台的技术漏洞,更是整个AI工具行业对用户数据安全的轻视:从漏洞提交后的冷处理,到事发后的甩锅推诿,用户的核心利益始终没有被放在优先位置。

随着AI工具渗透到开发、设计、办公等多个核心场景,相关的安全监管也在逐步收紧。未来平台只有将安全校验嵌入产品研发的全流程,建立规范的漏洞响应机制,才能避免类似事件重演。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。