Beobachtetes Signal · 12. Juli 2026 · Security Audit · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Negativ

Sicherheits-Scan: 40 Prozent untersuchter Lovable-Apps offenbaren Datenbanken im Browser

Zusammenfassung des Signals

Ein Entwickler hat 15 öffentliche Apps aus dem Lovable-Ökosystem untersucht und dabei gravierende Sicherheitsmängel sowie clientseitige Datenexpositionen aufgedeckt. Bei 40 Prozent der geprüften Anwendungen (6 von 15) wurde die Supabase-Datenbank direkt im Browser geladen, wobei öffentliche API-Schlüssel im Seitenquelltext sichtbar waren. Zudem fehlte bei 14 der 15 Apps jegliche Content-Security-Policy. Zwei mit Zustimmung der Betreiber durchgeführte Audits brachten kritische Schwachstellen zutage: Eine App gab Nutzerprofile inklusive Passwort-Hashes preis, während eine andere ihren gesamten kostenpflichtigen Lernkatalog ohne Authentifizierung zugänglich machte. Der Autor betont, dass der Kernfehler nicht in der clientseitigen Nutzung von Supabase liegt, sondern im Versagen, Row-Level Security auf Datenbankebene durchzusetzen. Zur Überprüfung hat er ein kostenloses Analyse-Tool unter sealdy.dev veröffentlicht.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Offenbart weitverbreitete Fehlkonfigurationen in modernen No-Code- und Low-Code-Ökosystemen, die sensible Nutzerdaten und kostenpflichtige Inhalte gefährden, primär jedoch Entwickler und Plattformbetreiber betreffen.

SIGNAL RADAR

Marktsignale zu Lovable in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • 6 von 15 gescannten öffentlichen Lovable-Apps laden ihre Supabase-Datenbank direkt im Browser und offenbaren einen API-Schlüssel im Quelltext.
  • 14 von 15 untersuchten Apps verfügten über keine Content-Security-Policy.
  • Zwei auditierte Apps gaben sensible Daten frei, darunter Passwort-Hashes sowie Tausende ungesicherte Bezahl-Lerninhalte.
  • Die Root Cause ist das Fehlen von Datenbank-Zugriffskontrollen (Row-Level Security) statt der clientseitigen Supabase-Einbindung.
  • Der Autor hat ein kostenloses Tool für passive Oberflächenprüfungen unter sealdy.dev bereitgestellt.

Verknüpfte Unternehmen

10 verknüpfte Unternehmen

“If you built something on Lovable / Bolt / Replit with real users (or paying ones), it's worth 60 seconds to check what a stranger can alrea...”

“If you built something on Lovable / Bolt / Replit with real users (or paying ones), it's worth 60 seconds to check what a stranger can alrea...”

“If you built something on Lovable / Bolt / Replit with real users (or paying ones), it's worth 60 seconds to check what a stranger can alrea...”

“DEV Community — A space to discuss and keep up software development and manage your software career...”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 12. Juli 2026
Ursprünglicher Berichttitel: “I scanned 15 public Lovable apps. 40% load their database in the browser.”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Security25. Sept. 2026

Supabase-Datenleck: 16.000 Datenbanken legen persönliche Daten offen

Das Cybersicherheitsunternehmen UpGuard hat entdeckt, dass rund 16.000 Datenbanken, die von Supabase, einer beliebten Entwicklungsplattform für KI-generierte Apps, gehostet werden, sensible persönliche Daten öffentlich im Web zugänglich machen. Die exponierten Daten umfassen Namen, Adressen, Telefonnummern und Passwörter, einige davon aus sensiblen Projekten wie einer indischen Erwachsenen-Streaming-Seite, einem US-Parkservice, einem Einwanderungsdienst und sogar einem afrikanischen Konsulat. Obwohl Supabase, das kürzlich eine Bewertung von 10 Milliarden US-Dollar erreichte, Sicherheitsverbesserungen vorgenommen hat, betonte CISO Bil Harmer, dass Sicherheit eine gemeinsame Verantwortung sei und die Projekte 'standardmäßig sicher' seien. Die Ergebnisse verdeutlichen das wachsende Risiko von Datenverstößen durch falsch konfigurierte KI-generierte Anwendungen, da die einfache Erstellung von Apps mit KI-Tools häufig zu Sicherheitslücken führt.

Signal analysieren
Developer Tools & Data Privacy25. Aug. 2026

Entwickler-Tools als unterschätzte Sicherheitsrisiken für sensible Unternehmensdaten

Der Artikel warnt vor externen Entwickler-Tools wie Online-JSON-Formatierern, Regex-Tester oder Base64-Decodern als unbemerkte Einfallstore für Datenlecks. Nutzer fügen dort häufig sensible Daten wie API-Keys, Auth-Token oder Produktions-Payloads ein, ohne zu prüfen, ob die Plattformen diese Daten protokollieren oder weiterleiten. Als Warnsignal dient ein gemeldeter Vorfall, bei dem ein Angreifer rund 3,6 Millionen Mitarbeiterdatensätze aus Microsoft-Azure-Umgebungen mehrerer Fortune-500-Unternehmen zum Kauf anbietet. Da Datenkompromittierungen durch Drittanbieter zunehmen, stellt der Autor FormatStack vor – eine Sammlung rein browserbasierter Entwickler-Utilities, bei denen die Verarbeitung lokal erfolgt und eingefügte Inhalte die lokale Maschine des Nutzers zu keinem Zeitpunkt verlassen.

Signal analysieren
Large Language Models (LLM) & AI15. Apr. 2026

Claude Mythos offenbart kritische Sicherheitsrisiken für Mobile Apps

Das KI-Modell Claude Mythos von Anthropic hat autonom Tausende kritische Software-Schwachstellen aufgedeckt, darunter einen 27 Jahre alten Bug in der TCP-SACK-Implementierung von OpenBSD. Um Patches vor einer breiteren Veröffentlichung zu ermöglichen, beschränkte Anthropic den Zugriff vorerst auf das Konsortium Project Glasswing, an dem Tech-Giganten wie Apple, AWS, Google, Microsoft und NVIDIA beteiligt sind. Der Vorfall verdeutlicht, dass generative KI zunehmend auch auf kompilierte mobile Binärdateien angewendet wird. Da iOS- und Android-Apps oft sensible Secrets enthalten und Update-Zyklen träge sind, steigt das Risiko durch Reverse-Engineering massiv. Als effektive Abwehrmaßnahmen gelten kontinuierliches Mobile Application Security Testing (MAST), Code-Härtung, Obuskation, Runtime Application Self-Protection (RASP) sowie App-Attestation. Hierbei positionieren sich Lösungen wie Guardsquare AppSweep und iXGuard sowie das bewährte ProGuard als relevante Standards zur Absicherung des gesamten Ökosystems.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.