Cât de sigură este acea nouă aplicație (creată prin „vibe coding”)? 5 aspecte de verificat înainte să o descărcați


Pe măsură ce AI-ul permite oricui să creeze software, iată cum puteți verifica o aplicație nouă, înainte să vă pună datele în pericol. Platformele AI transformă numeroase industrii, dar poate niciuna atât de mult precum dezvoltarea software. Termenul „vibe coding” a apărut abia în februarie 2025. La numai câteva luni distanță, un raport arăta că 84% dintre dezvoltatori foloseau sau intenționau să folosească instrumente AI în activitatea lor.

În teorie, este ușor de înțeles de ce dezvoltatorii le folosesc. AI-ul preia o mare parte din munca tehnică, permițându-le să se concentreze pe zona creativă. Instrumentele de „vibe coding” fac dezvoltarea software mai accesibilă inclusiv pentru începătorii care nu pot identifica erori sau vulnerabilități. Pentru dezvoltatorii care lucrează contra timp, tehnologia poate crea și o falsă impresie de siguranță. Iar aceste probleme nu sunt neapărat detectate de platformele pe care este distribuit software-ul.

Ceea ce înseamnă că utilizatorii trebuie să verifice aplicațiile cu mai multă atenție decât în trecut. Dar care sunt riscurile la care trebuie să fie atenți și ce întrebări ar trebui să-și pună?

Greșeli frecvente în „vibe coding”

Instrumentele de „vibe coding” sunt concepute să pună accent pe funcționalitate, aspect și experiență de utilizare, uneori în detrimentul calității. Astfel se ajunge la apariția unor probleme de securitate, precum:
– Chei API și alte date secrete introduse direct în cod, pe care atacatorii le pot extrage, uneori automat. Le-ar putea permite accesul la infrastructura din backend a dezvoltatorului și la datele utilizatorilor stocate acolo, da, inclusiv ale dumneavoastră.
– Lipsa validării datelor introduse și a controalelor de acces, ceea ce poate permite introducerea unor date malițioase sau accesarea ori modificarea datelor altor utilizatori.
– Setări „public-by-default”, care le pot permite utilizatorilor să vadă profilurile sau informațiile private ale altor persoane.
– Criptare slabă sau lipsa ei, ceea ce face ca datele furate dintr-o aplicație sau interceptate în timpul transmiterii să fie mai ușor de citit și exploatat.
– Absența limitării numărului de încercări („rate limiting”), ceea ce înseamnă că hackerii ar putea efectua atacuri de tip „brute-force”, folosind programe automate pentru a încerca să ghicească parola în repetate rânduri. 

Aplicațiile create prin „vibe coding” pot fi vulnerabile și la atacuri de tip prompt injection. Acestea vizează instrumentele AI și implică introducerea unor instrucțiuni malițioase în prompturi sau în conținutul online pe care îl procesează. Dacă AI-ul are acces la datele și conturile dvs. private, de exemplu în cazul unui asistent personal precum OpenClaw, consecințele pot fi serioase.


Citiți și Riscurile utilizării aplicațiilor de mesagerie false: ce trebuie să știți

Un exemplu care merită atenție

Din păcate, pericolul este cât se poate de real. În trecut, utilizatorii unor aplicații au fost expuși la riscuri de securitate și confidențialitate din cauza unor erori de programare. Un exemplu este platforma de „vibe coding” Lovable. Un cercetător în securitate a identificat 16 vulnerabilități într-o singură aplicație găzduită pe platformă, dintre care șase au fost considerate critice. Unele puteau expune informații sensibile despre utilizatori. Aplicația în cauză avea peste 100.000 de vizualizări. Lovable a declarat ulterior că a remediat problemele.

Care sunt riscurile din aplicațiile create prin „vibe coding”?

Lista de mai sus nu este completă. Dincolo de detaliile tehnice, să vedem concret ce se poate întâmpla dacă descărcați o aplicație nesigură: pierderi de date, riscuri financiare sau chiar instalarea unor programe malware.

O aplicație dezvoltată necorespunzător ar putea:
– Stoca parolele sau tokenurile de sesiune în mod nesigur, ceea ce poate duce la compromiterea conturilor sau a dispozitivului.
– Gestiona necorespunzător datele cu caracter personal (adresa de email, adresa de domiciliu sau datele din actul de identitate), facilitând eventuale fraude de identitate.
– Permite altor utilizatori să vă acceseze datele, ceea ce poate duce la fraudă sau încălcarea confidențialității.
– Expune prompturile pe care le introduceți în instrumente AI, inclusiv informațiile sensibile pe care le conțin.
– Expune datele de plată, ceea ce i-ar putea ajuta pe atacatori să vă acceseze sau să vă golească contul.

Ce ar trebui să vă întrebați despre aplicațiile create prin „vibe coding”?

Provocarea este să verificați cu atenție aplicațiile pe care le întâlniți. Unele magazine de aplicații fac verificări mai riguroase decât altele, așa că simplul fapt că o aplicație este listată nu înseamnă și că este sigură. În același timp, dacă fost creată prin „vibe coding” nu înseamnă neapărat și că este periculoasă.

Iată câteva întrebări care vă pot ajuta:
– Cine este dezvoltatorul? Este o companie legitimă? De cât timp activează și ce reputație are? Verificați și recenziile negative, în special pe cele referitoare la securitate sau confidențialitate. Dacă o aplicație a devenit virală peste noapte, este recomandat să fiți mai precauți. Verificați și dacă există un canal de asistență legitim, la care puteți apela în cazul unei probleme.
– Ce vă solicită aplicația? Verificați permisiunile și datele la care solicită acces. Sunt justificate pentru tipul de aplicație? De exemplu, o aplicație de computer care cere acces la cameră ar trebui să ridice semne de întrebare. Cu cât aplicația poate accesa mai multe date sensibile, cu atât riscul este mai mare.
– Ce spune politica de confidențialitate? Dacă există una, explică în mod clar ce date colectează aplicația, unde sunt stocate, cui sunt transmise și cât timp sunt păstrate? Verificați și ce se întâmplă cu datele dvs. dacă decideți să nu mai utilizați aplicația.
– Cum este asigurată securitatea? Aplicațiile care explică felul în care protejează parolele și datele sensibile și care oferă un mecanism pentru raportarea vulnerabilităților și pentru actualizări de securitate inspiră mai multă încredere.
– Dacă folosește AI, la ce are acces? Astfel puteți înțelege cât de expuși sunteți la atacuri de tip prompt injection. Cu cât AI-ul are mai multe permisiuni (de exemplu, pentru a accesa date sensibile, a trimite mesaje sau a efectua plăți) cu atât riscurile sunt mai mari dacă sistemul este compromis.

Ce trebuie să faceți dacă ați folosit deja o aplicație compromisă?

Dacă deja e prea târziu, puteți urma totuși câțiva pași pentru a limita riscurile. În cazul unei aplicații dezvoltate necorespunzător, datele sunt de obicei expuse pe serverele dezvoltatorului, așa că începeți cu contul și datele de autentificare. Schimbați parola aplicației, dacă vă mai puteți conecta, apoi solicitați ștergerea contului. Dezinstalarea aplicației nu șterge automat datele pe care le deține despre dvs. Schimbați parolele și pentru celelalte aplicații și site-uri unde ați folosit aceeași parolă și activați autentificarea multifactor (MFA). Revocați orice permisiuni acordate conturilor conectate, precum „Sign in with Google” sau „Sign in with Apple”. Monitorizați conturile bancare și celelalte conturi online în căutarea semnelor de utilizare frauduloasă a identității, cum ar fi comenzi necunoscute efectuate în numele dvs.

Dacă suspectați că aplicația este malițioasă, dezinstalați-o. Pe Android, efectuați o scanare cu un software de securitate de încredere. Dacă nu puteți elimina aplicația, luați în calcul o resetare la configurările din fabrică și schimbați parolele de pe un alt dispozitiv.

Întrebări frecvente (FAQ)

Ce înseamnă „vibe coding”?
Înseamnă că aplicația a fost creată în mare parte cu AI, în limbaj uzual, și a fost folosit codul generat, adesea cu foarte puțină sau fără verificare. Astfel, aproape oricine poate crea o aplicație.

Cum îmi dau seama dacă o aplicație a fost creată cu AI?
De obicei, nu puteți afla cu certitudine și nu există o metodă simplă de verificare. Este mai important să verificați alte aspecte, precum modelul de securitate, politica de confidențialitate și reputația dezvoltatorului.

Toate aplicațiile create prin „vibe coding” sunt periculoase?
Nu. Siguranța lor depinde de dezvoltator și de platforma pe care sunt create sau distribuite. Totuși, un dezvoltator începător poate face greșeli de bază care pun utilizatorii în pericol.

Cum îmi dau seama dacă o aplicație este sigură?
Verificați cine este dezvoltatorul, ce recenzii are aplicația, ce permisiuni solicită, ce spun politica de confidențialitate și modelul de securitate și la ce date și funcții poate avea acces componenta AI.

Ce fac dacă am folosit deja o aplicație compromisă?
Schimbați parola aplicației, solicitați ștergerea contului și dezinstalați aplicația. Schimbați parolele și pentru celelalte aplicații și site-uri unde folosiți aceleași date de autentificare și activați autentificarea multifactor. Revocați permisiunile acordate aplicațiilor conectate și monitorizați conturile bancare și celelalte conturi pentru eventuale activități suspecte. Dacă suspectați că aplicația este malițioasă, scanați dispozitivul Android și luați în considerare resetarea la configurările din fabrică dacă problema persistă.


Citiți și: Feriți-vă de instrumentele AI false care maschează amenințări malware extrem de reale

Phil Muncaster September 29, 2026

Lasa un comentariu