AI编程平台Lovable数据安全争议:无泄露声明与HackerOne责任归属
近期,知名AI编程平台Lovable因一项安全漏洞陷入舆论风波。安全研究人员公开披露,该平台存在严重的权限验证缺陷,允许任何免费注册用户未经授权访问其他用户的敏感数据,包括API凭证、私密聊天记录及项目源代码等核心信息。
该漏洞最初由安全专家在社交媒体平台曝光。技术分析指出,问题的核心在于“对象级权限验证缺失”——这一设计缺陷导致用户可跨账户越权获取数据。演示过程显示,攻击者无需复杂技术手段,仅通过五次简单的API调用,即可成功提取他人个人资料、公开项目详情乃至数据库访问密钥。
平台方的应对过程引发广泛讨论。Lovable初期回应态度反复,先是否认发生“数据泄露事件”,随后将问题归因于“文档表述不清晰”,承认平台对“公开项目”的权限定义存在模糊地带。官方解释称,早期免费用户确实无法创建私有项目,而企业版用户自今年5月25日起才被禁止新建公开项目。
然而,根据漏洞报告时间线,研究人员早在48天前就已向平台提交该问题,却被标记为“重复报告”而未获处理。直至该漏洞被提交至国际知名安全众测平台HackerOne,事件才获得实质性关注。后续追踪显示,在此期间系统持续存在用户隐私数据暴露风险。
关于漏洞处理流程也存在争议。Lovable方面透露,HackerOne合作方曾认为“查看公开项目的聊天记录属于预期行为”,因此未将报告升级处理。目前HackerOne官方尚未对此事发表正式声明。
事件最终以Lovable修复API权限漏洞告一段落。平台对漏洞发现者致谢,并承诺将全面加强安全体系建设与危机响应机制。这起安全事件折射出AI服务平台在高速发展过程中,如何平衡功能迭代与数据安全防护,以及建立透明沟通渠道的重要性。
事件核心要点:
• 安全研究人员披露Lovable平台存在高危越权漏洞,可导致用户敏感信息大规模暴露。
• 平台回应经历阶段性变化,从初始否认到归因文档定义,并提及第三方漏洞平台的评估差异。
• 漏洞目前已完成技术修复,平台承诺优化安全防护体系与应急沟通流程。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
贝佐斯称人工智能是亚马逊与蓝色起源核心太空产业前景巨大
亚马逊创始人贝佐斯表示,其工作重心已全面转向人工智能,并应用于旗下企业。他认为太空产业潜力巨大,与人工智能结合将成为关键增长点,能有效应对太空探索中的数据与决策挑战,推动商业化。尽管面临技术及安全等问题,但该领域已吸引顶尖企业与资本,正从蓝图步入实践。
OpenAI与谷歌加大新加坡AI投资力度
OpenAI和谷歌正显著增加在新加坡的人工智能投资。此举凸显新加坡作为全球AI关键枢纽的战略地位日益提升,其人才、政策和市场潜力受到巨头青睐。投资将促进本地生态发展,影响亚太AI创新格局,反映AI技术商业化与全球研发网络布局的趋势。
武汉发布首款全能家庭机器人可陪伴老人并协助家务
5月20日,武汉光谷迎来一项突破性进展:全国首款真正定位于家庭环境的通用型机器人“拾光S1”正式发布。这标志着能够协助叠衣、烹饪备餐、整理餐桌,并能陪伴老人进行日常交流的智能机器人,正从概念构想步入真实家庭场景。 区别于工厂中执行固定流程的工业机器人,“拾光S1”的核心优势在于其智能决策系统。研发团
马斯克收购Cursor最新进展交易金额达4086亿元
5月20日,一则来自彭博社的报道引发了科技圈的关注。据知情人士透露,马斯克旗下的太空探索技术公司SpaceX,正计划在其股票公开挂牌交易大约30天后,启动对AI编程明星公司Cursor的收购程序。 这并非空xue来风。就在几天前的5月15日,彭博社曾披露SpaceX已秘密提交了IPO申请,并正在争取
京东构建具身智能社区:家务场景驱动机器人数据采集
京东在宿迁建成全国首个具身智能数据采集社区,居民佩戴轻便终端在日常家务中记录动作与交互数据。这些高质量数据用于训练具身智能模型,提升机器人等设备智能水平。京东计划联合数十万人员,两年内采集超千万小时真实场景数据,覆盖家庭、农业、工业等多领域,以破解产业数据瓶。
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程
热门话题

