惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

腾讯CDC
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
P
Proofpoint News Feed
D
DataBreaches.Net
D
Docker
云风的 BLOG
云风的 BLOG
大猫的无限游戏
大猫的无限游戏
月光博客
月光博客
J
Java Code Geeks
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
罗磊的独立博客
Martin Fowler
Martin Fowler
U
Unit 42
Engineering at Meta
Engineering at Meta
IT之家
IT之家
Vercel News
Vercel News
B
Blog RSS Feed
人人都是产品经理
人人都是产品经理
博客园 - Franky
博客园 - 【当耐特】
Stack Overflow Blog
Stack Overflow Blog
G
Google Developers Blog
MongoDB | Blog
MongoDB | Blog

heise online News

Machine Learning mit Python – KI und Deep Learning in 5 Sessions erklärt Porsche-Chef Leiters plant umfassenden Konzernumbau Studie: KI bleibt oft im Testlauf stecken iX-Workshop: Grundlagen und Prinzipien eines modernen IT-Managements Missing Link: Aus für De-Mail – warum das „@“ das eingekringelte „e“ besiegte Top 10: Android Auto & Carplay nachrüsten – das beste Display fürs Auto im Test BOS-Funk: ETSI standardisiert Funk für Behörden Repair-Cafés jubeln: Bundestag beschließt Ökodesign-Reform für Nachhaltigkeit Google wehrt sich gegen Monopol-Urteil CERN-Rat beschließt Strategie-Update: FCC-ee soll LHC-Nachfolger werden Product Owner AI Day 2026: Konferenz und Workshop für KI im Produktmanagement Taskforce sieht keine Knappheit bei Kerosin Aus dem Weg! E-Scooter Navee UT5 Max mit Kuhfänger und brachialer Power im Test Krankenhaus-IT: Geldmangel und schlechte Prozesse gefährden Digitalisierung „The Boroughs“: Opa entdeckt Stranger Things iX-Workshop: Lokales Active Directory gegen Angriffe absichern Google Pics und Tiger-Selfies – die Fotonews der Woche 21/2025 Fitbit-App bekommt großes Update auf Version 5.0 und heißt jetzt Google Health Zwischen Wellen, Weite und Wissenschaft: Die Bilder der Woche 21 Sonnenenergie effizient speichern und nutzen | c’t uplink Cyberangriff auf Abrechnungsdienstleister betrifft viele Kliniken Lizenzstreit und Cloud-Zwang: Bambu Lab unter massivem Druck Vom Postweg ins BundID-Konto: Bundestag stimmt für digitales Führungszeugnis Windows 11 ist ein kompletter Verkehrsunfall Europol legt VPN-Dienst lahm TV-Deals zur WM: Die besten Fernseher von OLED bis XXL zum Tiefstpreis Nvidia will mit Vera-Prozessoren nach der CPU-Krone greifen Googles XR-Brillen auf der I/O: Project Aura & Prototyp ausprobiert Proxmox VE 9.2 mit Dynamic Load Balancer und Linux Kernel 7.0 Großstadt blockiert Überwachungssoftware Palantir
KI-Update Deep-Dive: Vibecoding als Sicherheitsrisiko - f...
Isabel Grünewald · 2026-06-12 · via heise online News

Die Erstellung von Webseiten und Apps mittels KI, oft als „Vibecoding“ oder „Webcoding“ bezeichnet, birgt erhebliche Sicherheitsrisiken. Das ergab eine Recherche der IT-Expertin Eva Wolfangel. In dieser Ausgabe des KI-Updates übernehmen daher die Kolleginnnen des c't-Podcasts „They Talk Tech“ das Ruder. Eva Wolfangel spricht mit Svea Eckert über die weitreichenden Folgen des Vibecodings für das Internet. Gemeinsam mit dem KI-Sicherheitsforscher Christopher Helm hatte Wolfangel hunderte Webseiten mit ungesicherten Datenbanken gefunden, in denen sensible Daten wie Kundendaten, Produktionspläne oder Bewerbungsunterlagen offen im Netz lagen.

Eigenwerbung Fachdienst heise KI PRO

Als exemplarisches Beispiel dient der Fall einer jungen Startup-Gründerin, die Wolfangel „Larissa“ nennt, um ihre Identität zu schützen. Sie hatte sich mit einem nachhaltigen Online-Shop selbstständig gemacht. Als Wolfangel sie kontaktierte und über die Sicherheitslücke informierte, war die Gründerin schockiert. „Sie hat gesagt, Mann, ich kann kaum noch schlafen. Ich habe mich ruiniert. Ich bin so dumm“, berichtet Wolfangel im Podcast. Die Daten all ihrer Kunden waren frei zugänglich.

Die Ursache für die Sicherheitslücke liegt oft in der Funktionsweise der eingesetzten Werkzeuge. „Vibecoding“ beschreibt Wolfangel als „Programmieren auf Basis natürlicher Sprache“. Nutzerinnen uns Nutzer müssen also keine Programmiersprache mehr beherrschen, sondern können einer KI in einfachen Worten Anweisungen geben. Dafür werden Plattformen wie „Lovable“ genutzt. Diese greifen wiederum auf sogenannte „Backend-as-a-Service“-Anbieter wie „Supabase“ zurück, um die Datenbanken und die Infrastruktur hinter der Webseite zu organisieren.

Das Problem entsteht durch die Standardeinstellungen dieser Dienste. Supabase stand laut Wolfangel lange in der Kritik, weil der voreingestellte Schutzmechanismus der schwächste war: Die Datenbanken waren standardmäßig offen im Netz. „Am Ende wurde Bequemlichkeit gewählt und nicht Sicherheit“, erklärt Wolfangel. Denn wenn alle die Datenbank sehen können, funktioniert die erstellte Anwendung auf jeden Fall. Komplexere Berechtigungen, die für Laien schwer zu durchschauen sind, werden so umgangen. Das Ergebnis ist eine funktionierende, aber unsichere Webseite.

Die Recherche von Wolfangel und Helm zeigte, dass nicht nur kleine Start-ups betroffen sind. Unter den mehr als 600 untersuchten Webseiten fanden sich auch große Namen. So waren etwa bei der VOM-Hochschule, einer der größten privaten Hochschulen Deutschlands, Daten von hunderten Studierenden offen einsehbar. Auch ein deutscher Industrieanlagenbauer legte Produktionsdatensätze offen. Ein besonders drastischer Fall war ein US-Anbieter für IT-Sicherheitsschulungen für Behörden, der die privaten E-Mail-Adressen von FBI-Mitarbeitern ungeschützt im Netz hatte.

Empfohlener redaktioneller Inhalt

Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen.

Podcasts immer laden

Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden. Mehr dazu in unserer Datenschutzerklärung.

Die Behebung der Lücken gestaltete sich oft schwierig. „Auch die VOM-Hochschule hat mehrere Anläufe gebraucht und am Ende hat sie die Datenbank einfach vom Netz genommen“, so Wolfangel. Dies zeige den Teufelskreis: Entwicklerinnen und Entwickler, die KI-Unterstützung nutzen, laufen Gefahr, Fehler zu übersehen, die später nur mit hohem Aufwand zu beheben sind.

Auf die Frage, ob „Vibecoding“ generell unsicher sei, rät Wolfangel zur Vorsicht. Das Versprechen, dass jeder ohne Vorkenntnisse eine App bauen könne, sei trügerisch. Man müsse bereit sein, sich tief mit der Materie zu beschäftigen. Besonders bei kritischen Anwendungen wie einem Webshop mit Kundendaten sei das Risiko hoch. „Genau dieser Use-Case ist tatsächlich, würde ich sagen, einer der sehr gefährlichen und da würde ich die Finger davon lassen“, schließt Wolfangel.

(igr)