LONDON (IT BOLTWISE) – KI-gestütztes Vibe-Coding verspricht schnelle App-Ergebnisse, kann aber im Hintergrund Sicherheitsannahmen übernehmen, die im Betrieb nicht tragen. Besonders kritisch wird es, wenn Backends wie Supabase zwar funktionieren, aber Schutzschichten wie Row Level Security (RLS) nicht konsequent passend konfiguriert sind. Eine Recherche stützt den Befund mit einer Stichprobe von 670 deutschsprachigen Websites und findet in fast jedem zweiten Fall Datenzugriffe, die nicht offen sein sollten. Damit rückt die Frage nach prüfbarer Produktionsreife und Haftung in den Mittelpunkt statt nach reiner Geschwindigkeit.

KI-basierte Entwicklungsmuster wie Vibe-Coding oder „Agentic Engineering“ verändern die Softwarearbeit spürbar: Was früher in langen Editor-Sessions entstand, wird heute in Chat-Dialogen entworfen, als lauffähiger Prototyp ausgegeben und häufig direkt in die Produktumgebung gezogen. Genau dieser Komfort ist aus Sicherheits-/Compliance-Sicht heikel, weil das „fertig wirkende“ UI täuschen kann. Ein Login ist vorhanden, Formulare speichern Daten, ein Dashboard zeigt Inhalte – und dennoch kann die App durch falsche Sicherheitsarchitektur Informationen unkontrolliert abrufen. Der Kernmechanismus ist dabei selten ein einzelner Syntaxfehler, sondern die fehlende Verifikation von Schutzschichten.
Im konkreten Fall dreht sich die Sicherheitslogik um Supabase: einen Backend-Dienst auf PostgreSQL-Basis, der Entwicklern mit vorgefertigten Bausteinen den Einstieg erleichtert. Wie aus der Recherche hervorgeht, wurde dabei nicht nur auf offensichtliche technische Hinweise geachtet, sondern im Anschluss eine Stichprobe von 670 deutschsprachigen Websites untersucht. Ergebnis: In nahezu jeder zweiten Datenbank waren Zugriffe möglich, die Inhalte umfassten, die von Gesundheitsdaten über Passwörter und Bewerbungsunterlagen bis hin zu Kundendaten und sogar technischen Zeichnungen reichten. Die technischen Hebel liegen insbesondere in Row Level Security (RLS) und deren Zusammenspiel mit Tabellenrechten, Rollen und Policies.
RLS ist dabei weniger eine „Feature-Einstellung“ als ein strukturelles Sicherheitsversprechen: Supabase geht davon aus, dass RLS für Tabellen in exponierten Schemas aktiviert ist; für Tabellen, die über den Table Editor entstehen, soll das automatisch greifen. Sobald jedoch Migrationen per SQL oder über andere Werkzeuge erstellt werden, muss die Schutzschicht konsequent selbst gesetzt werden. Genau hier kann KI-generierter Code problematisch werden: Das Modell erstellt vielleicht korrekt die Tabelle, vergisst aber eine passende Zugriffspolitik oder eine Rolle, die den gewünschten Zugriffskreis wirklich einschränkt. Für Angreifer ist das nicht spektakulär, aber effektiv, weil die App nach außen plausibel reagiert und Datenausgabe aus vermeintlich „geschützten“ Pfaden möglich bleibt.
Damit wird auch verständlich, warum sich die Debatte vom Einzelfehler löst. Der IT-Sicherheitsforscher Helm beschrieb ein Vorgehen, das nicht bei „konkreten Leaks“ stehen bleibt, sondern Muster katalogisiert, die sich prüfen lassen – etwa unsichere Defaults, wiederkehrende Betreiberfehler und Angriffsflächen, die aus modernen Backend-Funktionen entstehen. Dazu zählen beispielsweise Bereiche rund um Realtime, pg_net oder Rate Limits sowie typische Stolperpunkte bei Backups und Sekretverwaltung. Entscheidend ist die Abgrenzung: Die Untersuchung ist keine „Supabase ist unsicher“-Erzählung, sondern ein wiederkehrendes Risikomuster dort, wo KI-generierte Projekte Sicherheitsannahmen übernehmen, die sich im produktiven Betrieb nicht halten lassen.
Aus Marktsicht ist das nicht nur ein Supabase-Thema. Vergleichbare Plattformen setzen ebenfalls auf deklarative Sicherheitsregeln, nur heißen sie anders und greifen an anderen Stellen im Stack: Bei Google Firebase/Firestore arbeiten „Rules“ ähnlich wie RLS, während AWS-Ökosysteme häufig über IAM-Policies und zusätzliche Schichten absichern. Jede dieser Richtungen hat denselben Schwachpunkt, wenn Codegeneration zwar die Funktionalität liefert, aber die Zugriffsmatrix nicht in die richtige Sicherheitsform gießt. Branchenexpertinnen und -experten betonen deshalb, dass Sicherheit weniger ein Schalter ist als ein Prozess: Helm warnte sinngemäß davor, Sicherheit als binären Zustand zu verstehen, denn mit genug Zeit lassen sich in praktisch jedem Projekt Lücken finden – entscheidend sei, die eigenen Angriffsflächen zu kennen und gezielt zu reduzieren.
Spannend ist dabei die Rolle der Plattform-Ökonomie. Apple blockierte geplante Updates von Anbietern, die Code direkt im App-Kontext ausführen bzw. nachladen wollten, und begründete das mit App-Store-Richtlinien, die ausführbares Nachladen untersagen. Der relevante Punkt für Unternehmen ist jedoch breiter: Ein App-Store kann Ausführungsmodelle begrenzen, aber nicht automatisch prüfen, ob die entstehende Webanwendung im Backend sichere Datenbankrichtlinien nutzt. Für die Praxis bedeutet das eine Entkopplung von Ebenen: Distribution, Codegenerierung und Backend-Sicherheit müssen separat gemanagt werden. Genau diese Trennung macht aus einem „schnellen Prototyp“ schnell ein Compliance-Problem, wenn Produktionsregeln fehlen.
Besonders riskant wird das, sobald echte Nutzerdaten, echte Konten oder gar Profildaten im System liegen. Die Recherche schildert die konkrete Dynamik: Eine Gründerin habe erst durch die Untersuchung erfahren, dass Kundendaten erreichbar waren. Für ein junges Unternehmen ist das nicht nur ein technisches Versäumnis, sondern ein Vertrauens- und Haftungsthema, weil sich Erwartungen an Datenschutz nicht erst nachträglich „flicken“ lassen. Kleine Teams greifen zu Vibe-Coding, weil Kapital, Zeit und Entwicklungskapazität knapp sind – gerade deshalb steigt der Bedarf an unabhängiger Codeprüfung, an geprüften Datenbankrichtlinien, an Secret-Management sowie an einem klaren Vorfallplan. Ohne diese Schritte wird Prototyping zur Schatten-IT.
Der eigentliche Ausblick lautet daher: Die Debatte sollte weniger „KI vs. Entwicklungsteams“ sein, sondern „Produktionsreife vs. Demonstrationsmodus“. Für Anbieter von KI-Tools folgt daraus eine Pflicht zur Reibung: Modelle müssen unsichere Muster markieren, sichere Voreinstellungen bevorzugen und vor produktiven Deployments harte Prüfungen erzwingen. Nutzerinnen und Nutzer wiederum sollten generierten Code nicht als fertige Software behandeln, sondern als Ausgangspunkt für kontrollierte Sicherheitsvalidierung. Plattformen und Backend-Dienste müssen schließlich beantworten, ob Komfort noch vertretbar ist, wenn sich falsche Defaults massenhaft reproduzieren. In der Zukunft wird sich der Wettbewerb stärker daran entscheiden, wer Sicherheitsarchitekturen prüfbar, auditierbar und wiederholbar in den Entwicklungsprozess integriert.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Vibe-Coding und KI-Entwicklung: Sicherheitslücken durch fehlende RLS-Pflege" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Vibe-Coding und KI-Entwicklung: Sicherheitslücken durch fehlende RLS-Pflege" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Vibe-Coding und KI-Entwicklung: Sicherheitslücken durch fehlende RLS-Pflege« bei Google Deutschland suchen, bei Bing oder Google News!