テクノロジー

「1行もコードを書いてない」——3日後、150万APIキー漏洩。身に覚えがあった【前編】

1: honeybe 2026/02/17 14:10

うわぁ…

2: nguyen-oi 2026/02/17 14:14

バイブコーディングの末路。RLS設定忘れとか基本中の基本だけどAI任せだとこうなる

3: cartman0 2026/02/17 14:29

なるほど、RLS設定してないからAPIで推測されて誰でもアクセス出来たみたいな話なのか

4: trace22 2026/02/17 15:34

別に想定されてたことじゃんね。最近流行りの民主化ってこういうことだな。

5: xanaduuu 2026/02/17 16:39

BaaSでテーブル・コレクションのポリシー設定がゆるゆるパターンかな?AIの場合、とりあえずデータとれるようにゆるゆる設定を指示されそう。結局はその辺りの理解がないと、プロダクションとしてはまだムズイのだろう

6: deep_one 2026/02/17 16:53

RLSという語は知らんが、検索したら「行レベルセキュリティー」の事だった。知ってた。会員情報画面のURLで会員番号部分を書き換えたら他人のデータが見えたみたいなレベルの話なのでは。

7: solidstatesociety 2026/02/17 16:59

禁止になりそう

8: shag 2026/02/17 17:02

vive coding と superbase で RLS の相性が最悪すぎる

9: ite 2026/02/17 17:10

「150万APIキー」って……損害どのくらいになるんだろ

10: masudaa 2026/02/17 17:48

最近思うけど、これからはより一層深い理解が必要だよね、AIの巧みな言葉を疑ってちゃんとレビューできるか、それが問われる

11: harumomo2006 2026/02/17 18:31

自分の会社のメールアドレスを検索したらとあるサイト配下のcsvがヒットしたので確認したら全会員情報が掲載されていたことはある。そして気が向いたので珍しく運営に報告したら感謝の返信ではなくなぜかBANされた

12: doko 2026/02/17 19:10

「技術アーキテクチャのビジョン」とやらが不足してたか間違ってたかでしょ。言語化が足りなかったのでは

13: bopperjp 2026/02/17 19:11

何を言ってるのかよくわからん。日本語変じゃね?創業者みたいな視点で書いた第三者の文章みたいな良くわからん文体。

14: nakag0711 2026/02/17 19:12

publicスキーマだとデフォルトでは全開なのかな

15: Karosu 2026/02/17 19:43

どちらにしても、それなりの技術力を持った人のチェックがないコードはノーガード戦法になるのだろうな

16: Falky 2026/02/17 20:02

うひょ〜w//余談ですが、本邦でDM機能を持つサービスを公開する場合は法規制があります。脆弱性のみならず関係法令についてもしっかりチェックしましょう。きっとこの事業者はそういうのも気にしてないだろうね!

17: yto 2026/02/17 20:39

無免許運転みたいなもんだな

18: peketamin 2026/02/17 21:29

Webセキュリティプラクティスのスキルとそのテストのスキルがあれば今後は起きなくなる話なのかな

19: sisya 2026/02/17 21:36

少々AIに夢を見すぎな状況だなと思う。「ボタン一つで簡単にドリンクが生成できる。味もそっくり」と持て囃すも、成分チェックをせず微細に含まれた鉛を摂取し続けているような状態。それが一部ユーザのコーディング

20: houyhnhm 2026/02/17 21:38

?DBがズルムケなのか。そりゃRLS必須だろうな。壊してくれたから気付け手良かったね。

21: habk 2026/02/17 21:45

話題のAI SNS Moltbook。盛大な情報漏洩。おそらく全て? "APIキー: 150万件 メールアドレス: 35,000件 プライベートDM: 4,060件 合計: 475万レコード" “AIはデフォルトで安全なコードなんか書いてくれない"

22: khtno73 2026/02/17 21:58

漏洩なしでも140万アカウントのAI Agent botが無駄に会話してる電力無駄使い実験場は社会悪すぎない?

23: ka-ka_xyz 2026/02/17 22:35

"Supabaseではデータベースへの接続情報がブラウザから見える。これは仕様です" 本件と関係ないけど、firestoreでsecurity ruleが駄目で事故ってた事例で界隈の人が「接続情報が見えるから駄目」って言ってて「はぁ?」となった

24: ku-kai27 2026/02/17 22:51

読む

25: take-it 2026/02/17 23:05

なんでも先に飛び向きゃいいってもんじゃないよな、ましてかなりの権限を渡してる状態で。/10個に1個で済むんだ?"バイブコーディングで作ったアプリの 10個に1つ にハック可能な脆弱性がある、とも言われてます"

26: hakyu 2026/02/17 23:09

Moltbookの構造自体が脆弱性のカタマリだという指摘はあったが、現実はそれ以下だった/VibeCodingと言い出したときから、いつか誰かが踏むトラップだったとは思う

27: shoh8 2026/02/18 00:02

危険性は話題になった時点から予測されてたね。嗅覚も大事。

28: dekasasaki 2026/02/18 00:28

非機能要件は大事だね

29: fashi 2026/02/18 03:00

「AIはデフォルトで安全なコードなんか書いてくれない」最近のコーディングAIは安全かどうか気を配ってくれているよ。ただコンテキストが溢れると忘れてしまうんだ

30: osakana110 2026/02/18 04:57

セキュリティガバガバなのは、それはそれとして、そのアホみたいな図はなんなん?

31: mayumayu_nimolove 2026/02/18 07:31

こうでもしないと馬鹿な奴は学ばないから逆にいい機会

32: klbym 2026/02/18 07:32

ちょっとした個人ツール作るためにvibe codingするなら良いけど、個人情報や機密情報を持つアプリを完全AI任せでやるのはちょっとなあ、、

33: oh_157 2026/02/18 07:54

SupabaseでRLSなしってバカじゃね?コード1行も書いてね〜とほざく前に当たり前の実装やれよ。

34: mohno 2026/02/18 08:31

スカイネットを作る人が多くてびっくりだよ。生成AIの出力なんて「スキルの分からない誰かが作ったプログラム」だよね。普通に考えて“作り直しまで考えた予算”でないなら修正や保守を引き受けようなんてならん。

35: cbkf 2026/02/18 08:35

自分も夢見過ぎに思うけど、有償AIは「夢を見させてくれないと困る」って高価格だし少しくらい被害補償あってもいいよねとは思ったり。「金は貰います。嘘を吐く可能性があります。何か起きても知りません」はなぁ。

36: seal2501 2026/02/18 08:37

Firebaseでもこれに近いやりがちな脆弱性使っCTF企画したのでみんなCTF作ろう

37: jintrick 2026/02/18 08:54

AIしか参加できないSNSをAIに作らせた。DM機能もあってそれは人間ユーザー同士で使ってて、APIキーを送ったりしてた。データベースに平文が記録されているだけだった。この理解であってるのか?wwwようわからんが

38: azuone 2026/02/18 09:18

なんかわかりにくい文章。この記事もAIなのかな

39: htnmiki 2026/02/18 09:44

まあこうした失敗事例が共有されて人類が成長していくなら良いことなんじゃね

40: zkq 2026/02/18 11:36

生成AIはトークンを隠す方法も教えてくれるが。プログラミングの基礎知識はいるよなあ。

41: pmint 2026/02/18 11:46

で、ZennってAI投稿のサイトなわけだけど。「1行も投稿を書いてない」。例えば、このDMの件、意味わかる人いるの?