Met AI kun je in een weekend een app bouwen. Aanvallers weten dat ook, en scannen actief naar de fouten die AI-gegenereerde apps vaak bevatten. Het goede nieuws: het zijn steeds dezelfde fouten.
De tien meest voorkomende fouten
- API-sleutels in de frontend of in git.
- Alleen controleren of iemand is ingelogd, niet of hij deze data mag zien.
- Database zonder toegangsregels bij apps die direct vanuit de browser met de database praten.
- Invoer niet valideren op de server.
- Queries opbouwen met string-concatenatie (SQL-injectie).
- Gebruikersinvoer of AI-output als HTML tonen (XSS).
- Geen rate limiting op login en AI-routes.
- Uitgebreide foutmeldingen met technische details in productie.
- Verzonnen of onbetrouwbare dependencies.
- Uitgeschakelde beveiliging om een fout 'op te lossen'.
Security in je werkwijze
Zet je security-eisen in het instructiebestand van je project, zodat de AI ze vanaf het begin meeneemt. Laat na elke feature die data raakt een security-review doen met de prompt Security-review van code. En test zelf met twee accounts.
Onthoud
- AI-apps bevatten steeds dezelfde tien fouten; leer ze herkennen.
- Zet security-regels in je projectinstructies, dan neemt de AI ze vanaf het begin mee.
- Review na elke feature die data raakt, en test met twee accounts.
Security Check
Loop dit na voordat je verder gaat of iets online zet.
- Zoek in je code naar 'sk-', 'api_key', 'secret' en 'password'.
- Log in met account A en probeer data van account B op te vragen.
- Probeer een formulier met extreem lange invoer en met <script>-tags.
- Controleer of je database niet rechtstreeks vanaf internet bereikbaar is.
Volgende stap: Vibecoding: je eerste app bouwen met AI