Vibe コード化されたアプリはセキュリティ上の悪夢ですが、必ずしもそうである必要はありません
Vibe コーディングは非常に人気があるかもしれませんが、データベースの公開、API の漏洩、リモートで調整されたプロンプト インジェクション攻撃、AI スクレイピングなど、いくつかの深刻なセキュリティ上の懸念が伴います。 「ライブ環境で実際に使用できるバージョンのバイブ コーディングはあるのか?」という疑問を提起するには十分です。 Softr の成長部門責任者である Shiran Brodie 氏と、Vibe コーディングのセキュリティの問題に対する課題と解決策について直接話し合った。
Softr は、内部ワークフローをサポートするアプリやポータルを構築する専門家、中小企業、企業向けに特別に設計されたノーコード アプリ ビルダーとして始まりました。これは、大量の独自データを処理することを意味し、セキュリティが常に大きな懸念事項となります。オリジナルバージョンは発売以来数回のアップデートを経て、現在ではバイブコーディングがプラットフォームの中核機能の1つになっています。
Brodie 氏は、この新しい分野への拡大で同社が直面した課題と、それを乗り越えるのに役立ったソリューションについて語りました。また、Softr のようなアプリ開発プラットフォームが、組み込みのデータベース管理、アクセス制御、開発者の可視性などの事前構築されたセキュリティ インフラストラクチャの上にバイブ コーディング機能を重ねるハイブリッド アプローチをどのように提案しているかについても説明しました。しかし、このハイブリッド セキュリティ システムは技術レベルでどのように機能するのでしょうか?そしてさらに重要なのは、それが実際に実践に耐えられるかどうかです。
Vibe コーディングは簡単ですが、そのシンプルさがターゲットになります
2025年、セキュリティ会社はこう呼びかけた。 エスケープDAST Loveable、Replit、Base44、Bolt などのプラットフォームを使用して構築された 5,600 個のバイブコーディングされたアプリを分析しました。これらのアプリのうち 2,000 件以上にセキュリティ上の問題があり、合計 2,038 件の重大な脆弱性と 400 件を超える認証情報が公開されました。
「最終的に問題となるのは、これらのプラットフォームが生のコードをゼロから生成していることです」と Brodie 氏は説明しました。シンプルさはバイブコーディングの魅力の大きな部分を占めていますが、将来的にはセキュリティ上の問題を引き起こす可能性もあります。 「建築に伴う複雑さの多くを抽象化できますが、技術者以外の人には何がわからないのかわかりません。」
同様に 2025 年に、ジョージア工科大学の研究者は バイブセキュリティレーダー、公的にアクセス可能なセキュリティ勧告から直接情報を取得し、AI によって生成されたコーディング プラットフォームや LLM まで追跡するプラットフォームです。研究者らは 40,000 件を超えるセキュリティ勧告をスキャンし、コマンド インジェクション、サーバー側のリクエスト フォージェリ、認証バイパスにつながる 8 つのバイブ コーディング プラットフォームにわたって 43 件の重大な脆弱性を発見しました。 2026 年の最後の数カ月間でも、セキュリティ アナリストは、次からの大規模な API 漏洩を発見しました。 メタ所有のモルトブック そして ハグフェイスコミュニティ。これらのインシデントのほとんどは、オープンな Web から秘密 API キーを保護するための十分な手順が講じられていなかった、不適切に生成されたコードに起因しています。
Brodie 氏は、バイブ コーディングの問題は、コア インフラストラクチャの多くが AI 生成に委ねられすぎていることであり、サードパーティの統合や権限管理システムなどのミッション クリティカルな部分さえも AI の生成に委ねていることだと考えています。これらの脆弱性のほとんどはそこから発生しています。
AIを放っておくのではなく封じ込める
AI モデルにすべての新しいアプリを最初から生成させるのではなく、Softr は同じ事前コーディングされたバックエンド インフラストラクチャ、ホスティング、統合、権限管理を保持します。 Vibe コーディング機能により、設計の柔軟性が向上し、ワークフローの自動化がよりスマートになりますが、コア システムは変わりません。
たとえば、API を使用して社内データベースから特定の情報を取得するオンライン ポータルを構築したい場合、Claude Code または Loveable は、カスタム ロジック、Webhook、および UI ワイヤリングを使用して統合を作成するように AI モデルに要求することでこれを実現します。 Softr のようなプラットフォームを使用すると、これらの統合は、セキュリティのベスト プラクティスがすでに組み込まれた既製のコンポーネントとして利用できます。引き続き Vibe コーディング オプションを使用して外観と機能をカスタマイズできますが、コア システムとセキュリティ プロトコルはそのまま残ります。
開発用語では、これをビジュアル スキャフォールディングと呼びます。 Softr 以外にも、他のいくつかのノーコード プラットフォームがこれと同じモデルを推進しており、さまざまなレベルの成功を収めています。たとえば、Framer は AI 対応の ワークショップ延長 アプリマーケットプレイスで。この機能は、Framer に組み込まれたプロンプトベースの開発ツールと、継続的なメンテナンス タスクを処理できる AI エージェントに拡張されました。 フラッターフローは、iOS および Android 用のスマートフォン アプリを構築するために特別に設計されたノーコード ツールで、AI を使用してセキュリティ ガードレールが確立されたページとコンポーネントを生成することもできます。
「これは iframe ではありません」と Brodie 氏は、バイブコーディングされた要素が Softr 内のセキュリティ層からどのように分離されるかを説明する際に明言しました。代わりに、AI によって生成されたコードは、制限付きでカスタム コードの存在を許可する特定のコンポーネント ブロックに限定されます。 「これらのブロックは私たちのインフラ内に存在するように構築されています」と彼女は付け加えた。
シャドウ AI と IT スプロールへの対処
シャドウAI これは、「シャドー IT」と呼ばれる長年の問題の AI 時代版です。従業員が IT 部門の承認なしに企業データをソフトウェア プラットフォームに配置すると、企業はデータ ガバナンスとサイバーセキュリティのリスクにさらされることになります。 AI についても同様です。ただし、AI はもはや不正な Trello ボードに限定されず、Claude Code または Gemini を実行する従業員の個人アカウントで、企業独自のデータベースに完全にアクセスできます。 AI コーディング プラットフォームは、個人アカウントに対しても寛大な制限を提供するため、従業員が独自に作業を開始し、一元的な承認システムなしで企業データに基づいてアプリの構築を開始するのに便利です。
「会社のガードレール内に存在する動機はありません」とブロディ氏は言う。従業員がバイブコーディングされたアプリを公開した場合でも、IT リーダーは、たとえ定期的なセキュリティ監査に合格できなかったとしても、その不適切に生成されたコードを維持し、トラブルシューティングを行うことが期待されます。
今年の初めに、 レッドアクセス Lovable、Replit、Base44 などのプラットフォームを使用して構築された 380,000 を超えるバイブコーディングされたアプリケーションをスキャンしました。彼らは、これらのアプリのうち 5,000 を超えるアプリがオープン Web 上で一般にアクセス可能であり、そのうち 2,000 のアプリが顧客の機密の財務情報や医療情報を含む企業データを積極的に漏洩していることを発見しました。
これまでのところどう思いますか?
大規模な言語モデルやバイブコーディングツールでの悪いコーディング慣行を修正するだけでは十分ではありません。代わりに、企業はより適切なアクセス制御を実装し、システム管理者の可視性を向上させる必要があります。 IT チームが、誰が何にアクセスできるのか、またそのアクセスを制御する権限があるのかを俯瞰的に把握できれば、不正なアプリやポータルによって企業データが漏洩するというシナリオが発生する可能性は大幅に低くなります。
MCP は事態をさらに複雑にします
モデルコンテキストプロトコル(略して MCP) は、AI モデルを外部アプリケーションやデータ ソースに安全に接続するための Anthropic のオープンソース標準です。利便性と無料で使用できるため、すぐに業界の定番になりました。ただし、MCP コネクタの問題は、接続先のデータベースまたはアプリケーションと同じアクセス許可構造を継承することです。
Softr には独自の データベース管理システム これにより、MCP が何を表示できるかを制御できます。たとえば、Brodie はクロードの MCP コネクタを使用して Softr データベースに直接読み書きしますが、これが安全なのは、彼女のデータベースが Softr に実装されている権限とルールによって管理されているためです。ほとんどの Vibe コーディング プラットフォームは、同じレベルのアクセス制御の恩恵を受けません。
Vibe コーディング ツールは、多くの場合、間に許可レイヤーを介さずに生のデータベースに一括アクセスできるため、攻撃者がプロンプト インジェクション攻撃を使用すると侵害の可能性が高くなります。データは、サードパーティ ベンダーや顧客に自社の Vibre コード化されたアプリケーションへのアクセスを許可する必要がある企業にとってさらにさらされます。企業データへのアクセス制御は最低限のセキュリティ要件です。
Softr データベースを超えて、プラットフォームは以下へのアクセスを提供します。 60 の事前コード化された統合 HubSpot、Stripe、ClickUp などのプラットフォームに。これらの統合はすでにセキュリティ標準を念頭に置いて構築されているため、データ漏洩の可能性は低くなります。また、Softr を Zapier または Make に接続して、事前に構築されたオートメーションの幅広い選択肢を活用することもできます。これらはすべて、標準のバイブコーディングされた MCP よりも安全です。
中小企業だけでなく企業もセキュリティを利用できるようにする
中小企業や初期段階のスタートアップ企業と、複数の拠点にまたがる大規模企業の事業運営とでは、セキュリティ要件に大きな違いがあります。中小企業の新興企業は通常、基本的な権限管理とデータ暗号化標準に満足していますが、企業組織は GDPR と SOC II への準拠、データセンターの場所の管理、多要素認証とシングル サインオン機能による強力なアクセス制御を必要としています。
Softr と同様に、より多くのスタートアップが、バイブコーディングによってもたらされるエンタープライズセキュリティのギャップに気づき、より優れた可視性とガバナンスのオプションを提供するソリューションを構築しようとしています。 リツールローコード アプリ ビルダーである は、AI 機能に対する厳格なロールベースのアクセス制御と、LLM が重要なデータベースやインフラストラクチャに触れないようにする制限により、SOC II Type 1 認定を取得しました。 WaveMaker も同様のセキュリティ管理を約束します、LDAP ベースの認証、一元化された権限管理、クロスサイト スクリプティング防止、Okta などのプラットフォームを介した SSO 統合により、企業クライアントを魅了します。
「1 つの社内ツールを安全に保つためだけに、さらに多くの開発者を雇用したり、トレーニングしたりする組織はありません」と Brodie 氏は言います。大企業は、これらが AI コーディング プラットフォームのネイティブ セキュリティ システムによって処理されることを期待しています。複数の重大な公安事件が AI コーディング領域を混乱させる中、ノーコード プラットフォームは、そもそもバイブ コーディングを利用するきっかけとなった複雑さに悩まされることなく、ユーザーにさらなる柔軟性を提供するオプションを探しています。
{このテーマについてさらに詳しく知りたい方は以下をご覧ください|関連情報は以下のリンクからご確認いただけます}
関連記事
- 今週末 (7 月 17 ~ 19 日) に試してみたい 3 つの魔法のホーム アシスタント プロジェクト
- イカの群れを何と呼ぶ?
- スポーツ イベントにより、ヨーロッパと米国のネットワーク トラフィックは 2023 年で 1 日あたり最大の急増を引き起こす