网易首页 > 网易号 > 正文 申请入驻

Lovable平台否认数据泄露,却将责任推给HackerOne

0
分享至


氛围编程平台Lovable正在极力淡化一位研究人员的发现——任何人只需注册一个免费账户,便可读取其他用户的敏感信息,包括凭证、聊天记录和源代码。然而,该公司的说辞却一变再变:起初将公开暴露的信息归因于"有意为之的功能设计"和"文档说明不清晰",随后又将责任甩锅给漏洞奖励服务商HackerOne。

此次风波似乎是又一起AI公司回避安全漏洞责任的典型案例。这家声称估值高达66亿美元的初创公司,据其最新一轮融资公告显示,Uber、Zendesk和德国电信等知名企业均在使用其AI氛围编程工具。

网络安全研究人员@weezerOSINT于本周一在X平台发文称:"Lovable存在大规模数据泄露问题,影响2025年11月之前创建的所有项目。我今天注册了一个Lovable账户,就能访问其他用户的源代码,数据库凭证、AI聊天记录和客户数据对任何免费账户均可读取。"

该研究人员表示,他们在48天前就已上报该漏洞,但Lovable将其标记为"重复提交"并搁置不理。随后,他们通过HackerOne提交了漏洞报告,截图显示提交日期为3月3日。后续帖子更显示该AI系统在对话中泄露了密钥和个人数据。

BOLA漏洞

此次泄露源于一个"对象级别授权破坏(BOLA)"漏洞。该漏洞发生于API在缺乏所有权验证的情况下暴露端点,导致用户可以访问或修改属于其他用户的敏感数据。

据这位漏洞发现者表示,触发该漏洞无需任何攻击性操作。他们仅通过免费账户发起5次API调用,便成功访问了另一用户的个人资料、公开项目和源代码,并从源代码中提取出了数据库凭证。

Lovable未回应《The Register》的采访请求。但在周一晚些时候,该公司在X平台上先发布声明称,"获悉外界对Lovable公开项目中聊天记录和代码可见性的担忧",并补充道:"需要明确的是:我们并未遭遇数据泄露。"

随后,该公司将矛头指向自身文档问题,称"我们对'公开'含义的文档说明不够清晰,这是我们的失误"。该公司还表示,公开项目的聊天记录"过去是可见的",但现在已不再如此。

紧接着,该公司发出了一段令人费解的声明,称将提示词和源代码设为可见属于有意为之:

关于公开项目的代码:这是经过设计的有意行为。我们曾就公开项目的构建历史呈现方式尝试过不同的用户体验,但核心行为一直如此,且出于设计考量。

然而,这一所谓的"有意设计"并不适用于企业级客户。针对这一群体,"将新项目可见性设为公开的功能已于2025年5月25日停用"。

Lovable的失误

周一晚间,Lovable在X平台发布了一份新声明,为其早前的回应"未能恰当承认我们的失误"表示道歉,解释了公开与私有项目权限混乱的来龙去脉,并将未能及时修复漏洞的责任归咎于其漏洞奖励合作伙伴HackerOne。

该初创公司表示,用户在创建项目时可以选择"公开"或"私有"选项。

"公开项目意味着整个项目是公开的,包括聊天记录和代码,"Lovable解释道,"随着时间推移,我们意识到这造成了困惑。许多用户以为'公开'只是意味着他人可以看到他们已发布的应用,而非未发布项目的聊天记录,这种理解是合理的。"

早期免费用户没有创建私有项目的选项,必须升级到付费方案才能使用这一功能——直到2025年5月,Lovable才开始允许免费用户创建私有项目,并对企业客户完全禁用了公开设置。

2025年12月,该公司将所有层级的默认设置切换为"私有"。

"我们还对API进行了追溯性修补,确保无论如何都无法访问公开项目的聊天记录,"该公司在致歉声明中写道,"不幸的是,2月份在统一后端权限时,我们不慎重新开放了公开项目聊天记录的访问权限。"

正是这一安全问题被WeezerOSINT通过HackerOne向Lovable举报。此后,事态陷入混乱。

"不幸的是,相关报告在未经升级处理的情况下被关闭,因为我们的HackerOne合作伙伴认为查看公开项目聊天记录属于预期行为,"Lovable写道,"得知此事后,我们立即回滚了相关更改,将所有公开项目的聊天记录再次设为私有。"

HackerOne起初以需要进一步审查为由拒绝置评。"鉴于客户项目的特殊性质以及仔细审核细节的必要性,我们目前无法进一步置评,"该公司向《The Register》表示,"我们希望确保所分享的任何信息都准确且负责任,完成审查后我们将跟进反馈。"

Lovable表示,对揭露这一问题的研究人员表示感谢。"我们理解,仅仅指出文档问题在这里是不够的,"该公司表示,"我们会做得更好。"

Q&A

Q1:Lovable的BOLA漏洞具体是什么,会造成哪些危害?

A:BOLA(对象级别授权破坏)漏洞是指API在缺乏所有权验证的情况下暴露端点,导致用户可以访问或修改属于他人的敏感数据。在Lovable的案例中,研究人员仅凭免费账户发起5次API调用,便能读取其他用户的个人资料、公开项目源代码,并从中提取数据库凭证,整个过程无需任何攻击性操作,危害范围涵盖2025年11月之前创建的所有项目。

Q2:Lovable最初为何否认数据泄露,后来又为何改变说法?

A:Lovable起初将问题归因于"有意为之的功能设计"和"文档说明不清晰",否认发生数据泄露。后来发布的新声明则承认,公司在2月份统一后端权限时,不慎重新开放了原本已修补的公开项目聊天记录访问权限,并将未及时修复该漏洞的责任部分归咎于合作伙伴HackerOne——后者误以为相关行为属于预期功能,因此关闭了漏洞报告,未进行升级处理。

Q3:Lovable目前采取了哪些措施来修复安全问题?

A:Lovable已对API进行追溯性修补,确保公开项目的聊天记录无法被外部访问;2025年5月起允许免费用户创建私有项目,并对企业客户禁用了公开设置;2025年12月将所有层级的默认设置切换为"私有"。发现漏洞被重新引入后,公司也立即回滚了相关更改,并向研究人员公开致歉。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
难以置信!丈夫工资未发,推迟给生活费,广西留守妻子哭诉想离婚

难以置信!丈夫工资未发,推迟给生活费,广西留守妻子哭诉想离婚

火山詩话
2026-04-22 07:06:09
在中国高铁上坐了12小时,赞不绝口,却转头把380亿订单给了德国

在中国高铁上坐了12小时,赞不绝口,却转头把380亿订单给了德国

史行途
2026-04-22 10:02:43
不再是120/80,“新血压标准”已公布,别再自己吓自己!

不再是120/80,“新血压标准”已公布,别再自己吓自己!

芹姐说生活
2026-04-14 23:27:03
以色列士兵砸碎耶稣雕像!亵渎行为震惊全球,内塔尼亚胡慌忙道歉

以色列士兵砸碎耶稣雕像!亵渎行为震惊全球,内塔尼亚胡慌忙道歉

阿尢说历史
2026-04-23 01:30:15
这张照片是2014年张雪峰和他的妻子李丽婧,在清华大学拍的结婚照

这张照片是2014年张雪峰和他的妻子李丽婧,在清华大学拍的结婚照

喜欢历史的阿繁
2026-04-11 06:47:10
伟伟道来 | 备战

伟伟道来 | 备战

经济观察报
2026-04-22 14:26:02
中国军舰、伊朗军舰及日本军舰:战争还是和平

中国军舰、伊朗军舰及日本军舰:战争还是和平

新民周刊
2026-04-22 09:07:18
我在伊拉克开工厂,娶了4个老婆,虽然年入千万,如今却很焦虑!

我在伊拉克开工厂,娶了4个老婆,虽然年入千万,如今却很焦虑!

千秋文化
2026-04-16 20:12:45
莱斯特城跌入第三级别联赛,但十年前上演童话的主角们将重聚

莱斯特城跌入第三级别联赛,但十年前上演童话的主角们将重聚

仰卧撑FTUer
2026-04-22 18:16:13
两大运营商合并,将超越中国移动!

两大运营商合并,将超越中国移动!

通信爆料
2026-04-22 17:02:13
随着哈兰德破门+曼城1-0,英超最新积分榜:榜首易主,争冠白热化

随着哈兰德破门+曼城1-0,英超最新积分榜:榜首易主,争冠白热化

侧身凌空斩
2026-04-23 04:59:32
废掉一个人最快的方法:让他学满一肚子“无用的文化”

废掉一个人最快的方法:让他学满一肚子“无用的文化”

青苹果sht
2026-04-16 05:33:08
人不会无缘无故血脂高?提醒:患上高血脂,背后或有4点原因

人不会无缘无故血脂高?提醒:患上高血脂,背后或有4点原因

芹姐说生活
2026-04-22 14:55:51
8亿大并购,光纤独角兽,无可替代!

8亿大并购,光纤独角兽,无可替代!

飞鲸投研
2026-04-22 18:54:21
DeepSeek突然更新!

DeepSeek突然更新!

智东西
2026-04-22 18:26:16
轰的一声,日本传来一声巨大爆响,自卫队伤亡惨重,尸体横倒竖卧

轰的一声,日本传来一声巨大爆响,自卫队伤亡惨重,尸体横倒竖卧

音乐时光的娱乐
2026-04-22 15:22:20
郑钦文承认技术性退赛!伤病没有大碍,却等来地狱难度签表

郑钦文承认技术性退赛!伤病没有大碍,却等来地狱难度签表

一枚野球君
2026-04-22 20:25:21
中方行使否决权,新加坡称感到失望,新国大使:应取消一票否决权

中方行使否决权,新加坡称感到失望,新国大使:应取消一票否决权

说历史的老牢
2026-04-21 19:56:59
剖析项英牺牲真相:为何多次拒绝毛泽东北上命令?因自己两个私心

剖析项英牺牲真相:为何多次拒绝毛泽东北上命令?因自己两个私心

阿胡
2025-04-20 11:05:46
是巧合吗?苏林是兴安春桥人,春桥的董事长叫苏勇,被传是亲兄弟

是巧合吗?苏林是兴安春桥人,春桥的董事长叫苏勇,被传是亲兄弟

纵拥千千晚星
2026-04-16 12:47:27
2026-04-23 05:24:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17921文章数 49700关注度
往期回顾 全部

科技要闻

对话梅涛:没有视频底座,具身智能走不远

头条要闻

伊朗:特朗普“又说谎了”

头条要闻

伊朗:特朗普“又说谎了”

体育要闻

网易传媒再度签约法国队和阿根廷队

娱乐要闻

蜜雪冰城泰国代言人 被扒出辱华黑历史

财经要闻

医院专家号"秒空"!警方牵出黑色产业链

汽车要闻

纯电续航301km+激光雷达 宋Pro DM-i飞驰版9.99万起

态度原创

教育
时尚
旅游
亲子
军事航空

教育要闻

3分钟学会一个雅思7分句/段(第340期)

用了8年还心动,这笔钱是花得真值啊

旅游要闻

“运上行”周五首航

亲子要闻

兼顾专业哺喂与绿色环保,贝亲发布自然实感净澈系列奶瓶

军事要闻

特朗普宣布延长停火 伊朗表态

无障碍浏览 进入关怀版