Beobachtetes Signal · 12. Juli 2026 · Security Audit · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Negativ
Sicherheits-Scan: 40 Prozent untersuchter Lovable-Apps offenbaren Datenbanken im Browser
Ein Entwickler hat 15 öffentliche Apps aus dem Lovable-Ökosystem untersucht und dabei gravierende Sicherheitsmängel sowie clientseitige Datenexpositionen aufgedeckt. Bei 40 Prozent der geprüften Anwendungen (6 von 15) wurde die Supabase-Datenbank direkt im Browser geladen, wobei öffentliche API-Schlüssel im Seitenquelltext sichtbar waren. Zudem fehlte bei 14 der 15 Apps jegliche Content-Security-Policy. Zwei mit Zustimmung der Betreiber durchgeführte Audits brachten kritische Schwachstellen zutage: Eine App gab Nutzerprofile inklusive Passwort-Hashes preis, während eine andere ihren gesamten kostenpflichtigen Lernkatalog ohne Authentifizierung zugänglich machte. Der Autor betont, dass der Kernfehler nicht in der clientseitigen Nutzung von Supabase liegt, sondern im Versagen, Row-Level Security auf Datenbankebene durchzusetzen. Zur Überprüfung hat er ein kostenloses Analyse-Tool unter sealdy.dev veröffentlicht.
Offenbart weitverbreitete Fehlkonfigurationen in modernen No-Code- und Low-Code-Ökosystemen, die sensible Nutzerdaten und kostenpflichtige Inhalte gefährden, primär jedoch Entwickler und Plattformbetreiber betreffen.
Marktsignale zu Lovable in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- 6 von 15 gescannten öffentlichen Lovable-Apps laden ihre Supabase-Datenbank direkt im Browser und offenbaren einen API-Schlüssel im Quelltext.
- 14 von 15 untersuchten Apps verfügten über keine Content-Security-Policy.
- Zwei auditierte Apps gaben sensible Daten frei, darunter Passwort-Hashes sowie Tausende ungesicherte Bezahl-Lerninhalte.
- Die Root Cause ist das Fehlen von Datenbank-Zugriffskontrollen (Row-Level Security) statt der clientseitigen Supabase-Einbindung.
- Der Autor hat ein kostenloses Tool für passive Oberflächenprüfungen unter sealdy.dev bereitgestellt.
Verknüpfte Unternehmen
10 verknüpfte Unternehmen“I scanned 15 public Lovable apps....”
“6 of 15 load their Supabase database directly client-side. The public API key sits in the page source....”
“If you built something on Lovable / Bolt / Replit with real users (or paying ones), it's worth 60 seconds to check what a stranger can alrea...”
“If you built something on Lovable / Bolt / Replit with real users (or paying ones), it's worth 60 seconds to check what a stranger can alrea...”
“If you built something on Lovable / Bolt / Replit with real users (or paying ones), it's worth 60 seconds to check what a stranger can alrea...”
“DEV Community — A space to discuss and keep up software development and manage your software career...”
“Neon is the official database partner of DEV...”
“Powered by Algolia...”
“Gen AI apps are built with MongoDB Atlas...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Supabase-Datenleck: 16.000 Datenbanken legen persönliche Daten offen
Das Cybersicherheitsunternehmen UpGuard hat entdeckt, dass rund 16.000 Datenbanken, die von Supabase, einer beliebten Entwicklungsplattform für KI-generierte Apps, gehostet werden, sensible persönliche Daten öffentlich im Web zugänglich machen. Die exponierten Daten umfassen Namen, Adressen, Telefonnummern und Passwörter, einige davon aus sensiblen Projekten wie einer indischen Erwachsenen-Streaming-Seite, einem US-Parkservice, einem Einwanderungsdienst und sogar einem afrikanischen Konsulat. Obwohl Supabase, das kürzlich eine Bewertung von 10 Milliarden US-Dollar erreichte, Sicherheitsverbesserungen vorgenommen hat, betonte CISO Bil Harmer, dass Sicherheit eine gemeinsame Verantwortung sei und die Projekte 'standardmäßig sicher' seien. Die Ergebnisse verdeutlichen das wachsende Risiko von Datenverstößen durch falsch konfigurierte KI-generierte Anwendungen, da die einfache Erstellung von Apps mit KI-Tools häufig zu Sicherheitslücken führt.
Entwickler-Tools als unterschätzte Sicherheitsrisiken für sensible Unternehmensdaten
Der Artikel warnt vor externen Entwickler-Tools wie Online-JSON-Formatierern, Regex-Tester oder Base64-Decodern als unbemerkte Einfallstore für Datenlecks. Nutzer fügen dort häufig sensible Daten wie API-Keys, Auth-Token oder Produktions-Payloads ein, ohne zu prüfen, ob die Plattformen diese Daten protokollieren oder weiterleiten. Als Warnsignal dient ein gemeldeter Vorfall, bei dem ein Angreifer rund 3,6 Millionen Mitarbeiterdatensätze aus Microsoft-Azure-Umgebungen mehrerer Fortune-500-Unternehmen zum Kauf anbietet. Da Datenkompromittierungen durch Drittanbieter zunehmen, stellt der Autor FormatStack vor – eine Sammlung rein browserbasierter Entwickler-Utilities, bei denen die Verarbeitung lokal erfolgt und eingefügte Inhalte die lokale Maschine des Nutzers zu keinem Zeitpunkt verlassen.
Claude Mythos offenbart kritische Sicherheitsrisiken für Mobile Apps
Das KI-Modell Claude Mythos von Anthropic hat autonom Tausende kritische Software-Schwachstellen aufgedeckt, darunter einen 27 Jahre alten Bug in der TCP-SACK-Implementierung von OpenBSD. Um Patches vor einer breiteren Veröffentlichung zu ermöglichen, beschränkte Anthropic den Zugriff vorerst auf das Konsortium Project Glasswing, an dem Tech-Giganten wie Apple, AWS, Google, Microsoft und NVIDIA beteiligt sind. Der Vorfall verdeutlicht, dass generative KI zunehmend auch auf kompilierte mobile Binärdateien angewendet wird. Da iOS- und Android-Apps oft sensible Secrets enthalten und Update-Zyklen träge sind, steigt das Risiko durch Reverse-Engineering massiv. Als effektive Abwehrmaßnahmen gelten kontinuierliches Mobile Application Security Testing (MAST), Code-Härtung, Obuskation, Runtime Application Self-Protection (RASP) sowie App-Attestation. Hierbei positionieren sich Lösungen wie Guardsquare AppSweep und iXGuard sowie das bewährte ProGuard als relevante Standards zur Absicherung des gesamten Ökosystems.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
