扫描 5600 个 Lovable 应用:400 个泄密钥 175 个漏数据
Warm-Reaction-456 · reddit · 2026-09-07
一位小型开发外包公司负责人长文解释对不懂技术的创始人来说「production-ready」到底意味着什么:不是现在能跑,而是在陌生人、坏网络、支付故障、攻击者介入时依然不出错。
- 案例:一位创始人用 Lovable + Supabase + Stripe 搭的产品有约 40 个付费客户,客户却能在仪表盘看到别家公司的发票;让 Lovable 修,显示修好但没修,此前付费的「安全审查」还签了通过。
- 关键检查项(自检速度排序):
- 浏览器里暴露的密钥——源码和网络面板找 sklive/servicerole(Supabase anon key 公开属正常);今年有人扫描约 5600 个 Lovable/Bolt/Base44 线上应用,发现 400 个泄露密钥、175 个泄露客户数据(含医疗数据)。
- 失败告警——AI 生成应用常见「UI 绿勾但数据库写入失败被吞」,问开发者「Stripe 凌晨 3 点挂了怎么发现」。
- 实测过的备份——低价 Supabase 只有几天滚动窗口,应让开发者现场演示恢复昨夜备份(约 20 分钟)。
- 预发布环境与回滚机制。
- 作者还指出:模型越好(文中提到 Fable 5.1、GPT-6 Astra 发布、Lovable 以约 130 亿美元估值融资),问题反而在变差,因为更多无工程背景的人上线了真实服务。
「编程与Agent」频道最新
- LLM 复活经典 Put-That-There:语音加手势在 XR 里免手放窗口 — twi_mar · 2026-09-07
- Anthropic Claude Code 工程师谈内部 AI 编码最佳实践与自主化比例 — trq212 · 2026-09-07
- 爆料:OpenAI 拟推 Managed Agents,可在平台托管或自建部署 — testingcatalog · 2026-09-07
- 只改 harness 不换模型:deepagents-cli 在 Terminal-Bench 提升 13.7 个百分点 — Gauri_the_great · 2026-09-07
- 开源 macOS 应用 Chops:一站式管理各编码 Agent 的 skills — tom_doerr · 2026-09-07
- 用 LLM 硬跑 CV 任务遭吐槽:200 行代码就能实时解决的活别烧 token — mervenoyann · 2026-09-07