← Natrag
AI

380 tisuća aplikacija na javnim URL-ovima, povezanih na žive baze podataka, indeksiranih od...

Damir Radulić· 10. svibnja 2026.· 3 min čitanja· 22 pregleda
380 tisuća aplikacija na javnim URL-ovima, povezanih na žive baze podataka, indeksiranih od...
🎧 Poslušaj članak

Shadow AI je dobio novo ime, ali stari obrazac. Sjećate se S3 bucketova? One 2017., 2018., kad su se redom otvarale kompanije koje su ostavile terabajte korisničkih podataka na javnim Amazon spremištima, a analitičari su ih pronalazili kao gljive poslije kiše? Ista priča, novi akter. Razlika je u brzini. Tada je trebalo mjesec dana da developer napravi grešku. Danas treba vikend.

Product manager s pristupom Lovableu, boljom idejom od vlastite plate i bez ijednog pitanja security timu — to je nova nulta točka. I ne, nije problem u alatu. Alat je fantastičan. Problem je u kulturi koja je prodala priču da "svatko može kodirati" bez da je prodala i drugi dio rečenice: "ali svatko ne bi trebao deployati na produkciju s Google indeksom."

Vibe coding je savršen naziv. Zvuči kao nešto što radiš dok slušaš lo-fi beatove i piješ matcha latte. U stvarnosti, to je proces u kojem netko tko ne zna što je SQL injection napravi obrazac za prijavu na tečaj, spoji ga na Supabase bazu koja sadrži i mailove i lozinke i povijest uplata, i stavi to na domenu koju Google indeksira za tri sata. Vibe. Jebeni. Coding.

Istraživanje iz RedAccessa, izraelske firme koja se bavi točno ovakvim sranjima, pokazalo je 380 tisuća javno dostupnih aplikacija. Od toga, velik dio su upravo ovi vibe-coded projekti. Ljudi koji su htjeli brzo, htjeli su jeftino, i htjeli su zaobići IT odjel jer — budimo iskreni — IT odjel u prosječnoj firmi traži tri mjeseca da odobri novi CRM. A product manageru treba sutra.

Nije ni čudo što su security timovi iznenađeni. Većina enterprise security programa građena je za svijet servera, endpointa i cloud računa. Za svijet u kojem developer mora proći kroz CI/CD pipeline, code review, security scan i approval board prije nego što išta dotakne produkciju. Taj svijet je mrtav. Netko je zaboravio reći CISO-u.

Ono što je posebno zabavno — i kad kažem zabavno, mislim na onu vrstu zabave koju imaš dok gledaš auto kako polako klizi u provaliju — jest da su ove aplikacije često napravljene s najboljom namjerom. Netko je htio riješiti problem. Napraviti bolji onboarding. Povećati konverziju. I eto ga, sad ima 50 tisuća korisničkih podataka na URL-u koji je pronašao bot iz Rumunjske.

A odgovor? "Pa nisam znao. Mislio sam da je Lovable siguran." Kao da je sigurnost značajka koju dobiješ uz premium pretplatu, a ne proces koji zahtijeva svjesnu odluku i redoviti pregled. Kao da ti netko proda auto i kaže "siguran je" a ti se voziš bez pojasa, bez kočnica, i bez znanja da cesta završava za 200 metara.

Ovo nije problem alata. Ovo je problem brzine i odgovornosti. Alati poput Lovablea, Bolt.new, Windsurfa — oni su fenomenalni za prototipove, za interne alate, za stvari koje ne idu na internet. Problem nastaje kad netko odluči da je "dovoljno dobro za sad" zapravo "dovoljno dobro za sutra", pa prekosutra, pa za godinu dana. I eto ti produkcijske aplikacije koju je napisao netko tko ne zna razliku između GET i POST requesta, a kamoli što je CORS, CSP, ili zašto ne smiješ staviti API ključ u frontend kod.

Security industrija voli paniku. Voli nove prijetnje, nove riječi, nove frameworke. "Shadow AI" zvuči kao nešto što trebaš kupiti, implementirati, i platiti konzultantima da ti objasne. Ali pravi problem je jednostavniji. Trebaš promijeniti kulturu. Trebaš reći ljudima: "Možeš koristiti alat, ali ne smiješ deployati na produkciju bez da netko pametan pogleda što si napravio." I to "netko pametan" ne smije biti tvoj prijatelj iz marketinga.

Ako si CISO, i nisi se probudio jučer s pitanjem "tko je sve u firmi napravio aplikaciju u zadnjih mjesec dana", imam loše vijesti. Odgovor je "svi". I većina tih aplikacija je na internetu. I većina tih aplikacija ima pristup podacima koje ne bi smjele imati. I većina tih aplikacija neće biti otkrivena dok nešto ne pukne.

Jer tako funkcionira. Ne otkriješ propust dok ga netko ne iskoristi. A u međuvremenu, 380 tisuća aplikacija stoji na internetu, čeka, i nudi uslugu. Neke su glupe. Neke su opasne. Neke su oboje.

I najbolji dio? Većina firmi će reagirati tek kad ih pogodi prvi incident. Kad netko izvuče bazu, kad se pojavi na dark webu, kad odvjetnici počnu slati pisma. Tada će uvesti politiku. Tada će zabraniti alate. Tada će napraviti ono što su trebali napraviti prije dvije godine — shvatiti da brzina bez sigurnosti nije brzina, nego trka u provaliju.

Do tada, neka vam je sa srećom. I neka vam Google ne indeksira bazu.

Izvor: venturebeat.com

shadow AIvibe codingsigurnost aplikacijaenterprise securityCISOLovableSupabase

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari