Проблема, которую не видят корпоративные службы безопасности
Корпоративные программы безопасности умеют защищать серверы, конечные устройства и облачные аккаунты. Они не были рассчитаны на другой сценарий: продакт-менеджер за выходные собирает клиентскую форму в инструменте вайб-кодинга, подключает её к рабочей базе данных и публикует на URL, который Google индексирует автоматически.
Именно это и происходит в тысячах компаний прямо сейчас. Исследование 380 000 публично доступных ресурсов, созданных на платформах вайб-кодинга, показало: около 5 000 из них — 1,3% — содержали реальные корпоративные данные. В открытом доступе оказались записи клинических испытаний, банковская информация, медицинские истории пациентов детских учреждений, внутренняя переписка с клиентами и стратегии закупки рекламы.
Что именно утекло — и почему это серьёзно
Среди подтверждённых случаев:
- Судоходная компания: информация о том, какие суда ожидаются в каких портах
- Медицинская компания: список активных клинических испытаний в Великобритании
- Британский поставщик мебели: полная нередактированная переписка с клиентами
- Бразильский банк: внутренние финансовые данные, доступные по прямой ссылке
- Детское учреждение долгосрочного ухода: записи разговоров с пациентами
В зависимости от юрисдикции это автоматически создаёт регуляторные обязательства — HIPAA, британский GDPR или бразильский LGPD. Штрафы по этим регуляторным режимам исчисляются миллионами.
Отдельно были обнаружены фишинговые сайты, созданные на платформах вайб-кодинга и имитирующие крупные бренды. Барьер входа для создания фишинга упал до нуля.
Почему это системная проблема, а не человеческий фактор
Ключевая причина — настройки по умолчанию. Большинство платформ вайб-кодинга публикуют приложения в открытый доступ автоматически, если пользователь не переключил режим вручную. Большинство пользователей этого не делают — не потому что безответственны, а потому что думают о задаче, а не об управлении доступом.
Статистика подтверждает масштаб: отдельное сканирование более 5 600 вайб-coded приложений выявило свыше 2 000 уязвимостей высокой критичности, более 400 раскрытых API-ключей и токенов, 175 случаев утечки персональных данных. Все уязвимости находились в работающих продакшн-системах.
Gartner предсказывает: к 2028 году подход «запрос → приложение» у гражданских разработчиков увеличит количество программных дефектов на 2 500%. Речь не о синтаксических ошибках — ИИ генерирует код, который работает, но не учитывает архитектуру системы и бизнес-правила.
Что это означает для бизнеса
Аналогия с S3-бакетами точная. В своё время тысячи компаний теряли данные из-за одного неверного клика в настройках облачного хранилища — не из-за взлома, а из-за дефолтной публичности. Вайб-кодинг воспроизводит ту же динамику, но в более широком масштабе и с более низким порогом входа.
Для бизнеса это означает три конкретных риска:
- Регуляторный: утечка данных клиентов или пациентов без ведома IT-отдела
- Конкурентный: стратегические данные, индексируемые поисковиками
- Репутационный: фишинг от имени компании, созданный сторонними лицами
Теневой ИИ — это не будущее, это уже работающие приложения в вашей организации, о которых IT-отдел не знает. Первый шаг — признать, что проблема существует, и начать инвентаризацию.