Siti web creati con l’AI: migliaia di vulnerabilità scoperte

La crescita degli strumenti che permettono di creare siti web con l’aiuto dell’intelligenza artificiale sta aprendo nuove opportunità, ma anche nuovi rischi per la sicurezza. Un recente rapporto pubblicato dalla società di cybersicurezza RedAccess evidenzia infatti un problema sempre più difficile da ignorare: molti siti realizzati tramite piattaforme AI risultano esposti a vulnerabilità gravi, capaci di mettere a rischio dati personali, file interni e informazioni riservate degli utenti.
Secondo gli esperti, il fenomeno non riguarda casi isolati. Nel corso dell’analisi sono stati individuati oltre 5.000 siti web privi di adeguati strumenti di protezione. In diverse situazioni, l’accesso a software, documenti e contenuti interni dei portali sarebbe stato possibile semplicemente conoscendo l’URL corretto, senza particolari competenze tecniche o procedure complesse.
A rendere il quadro ancora più delicato c’è il modo in cui molte piattaforme organizzano i progetti creati dagli utenti. Servizi come Lovable, Replit, Base44 e Netlify ospitano spesso i siti su sottodomini facilmente riconoscibili, una caratteristica che può semplificare l’individuazione di risorse configurate in modo errato o lasciate involontariamente accessibili al pubblico.
Dati sensibili esposti e accessi non autorizzati
Durante l’esperimento, i ricercatori di RedAccess hanno dichiarato di essere riusciti a consultare informazioni che avrebbero dovuto restare protette. Tra i dati individuati figuravano documenti relativi a strutture mediche, informazioni sanitarie personali, dettagli su campagne pubblicitarie acquistate e conversazioni tra venditori e clienti contenenti nomi, cognomi e recapiti.
In alcuni casi, la situazione si sarebbe rivelata ancora più critica. Gli specialisti avrebbero infatti ottenuto privilegi elevati, arrivando perfino ad assegnarsi diritti di amministratore su determinati siti generati con strumenti basati sull’intelligenza artificiale. Un simile scenario dimostra quanto una configurazione superficiale possa trasformarsi rapidamente in un problema concreto di sicurezza.
Il punto centrale, secondo RedAccess, non è soltanto la qualità del codice prodotto dall’AI, ma anche il modo in cui questo codice viene pubblicato, gestito e protetto. Un’applicazione può apparire perfettamente funzionante agli occhi dell’utente finale, ma nascondere al suo interno permessi sbagliati, database esposti o controlli di accesso insufficienti.

Leggi anche:
Il rischio cresce con la vibecoding
RedAccess avverte che il problema potrebbe peggiorare con la diffusione della cosiddetta vibecoding, cioè la pratica di creare software affidandosi in larga parte a comandi in linguaggio naturale e strumenti generativi. Questo approccio consente anche a utenti poco esperti di realizzare siti e applicazioni, ma può portare alla pubblicazione di prodotti digitali senza una reale verifica della loro sicurezza.
Il rischio non riguarda soltanto i siti web. Con l’intelligenza artificiale è possibile generare anche applicazioni complete, servizi interni, dashboard e strumenti aziendali. Se questi progetti vengono messi online senza controlli adeguati, la differenza tra un software sicuro e uno vulnerabile può risultare invisibile per chi lo utilizza, almeno fino al momento in cui si verifica una fuga di dati.
Per gli utenti, il problema è particolarmente insidioso: un sito moderno, ben progettato dal punto di vista grafico e apparentemente professionale può comunque essere costruito su basi fragili. L’aspetto visivo non garantisce la sicurezza del codice, né dimostra che siano stati configurati correttamente permessi, archiviazione dei dati e accessi amministrativi.
Le risposte delle piattaforme coinvolte
Alcune aziende citate nel rapporto hanno già commentato le conclusioni degli esperti. Amjad Masad, CEO di Replit, ha spiegato che in diversi casi il problema sarebbe legato a progetti privati resi pubblici per errore o a impostazioni della privacy non configurate correttamente dagli utenti.
Anche Lovable ha risposto alle osservazioni di RedAccess, dichiarando di aver avviato verifiche interne sulla questione. Allo stesso tempo, un portavoce dell’azienda ha sottolineato che la responsabilità della corretta configurazione delle applicazioni ricade in larga parte sugli sviluppatori che pubblicano i progetti.
Il caso solleva quindi una questione più ampia: gli strumenti AI possono accelerare enormemente lo sviluppo, ma non eliminano la necessità di competenze tecniche, controlli di sicurezza e buone pratiche. Creare un sito in pochi minuti non significa automaticamente creare un sito sicuro, soprattutto quando vengono gestiti dati personali o informazioni aziendali sensibili.
Ti potrebbe interessare:
Segui guruhitech su:
- Google News: bit.ly/gurugooglenews
- Telegram: t.me/guruhitech
- Facebook: facebook.com/guruhitechfb
- Instagram: instagram.com/guruhitech_official/
- X (Twitter): x.com/guruhitech1
- Bluesky: bsky.app/profile/guruhitech.bsky.social
- Rumble: rumble.com/user/guruhitech
- VKontakte: vk.com/guruhitech
- MeWe: mewe.com/i/guruhitech
- Skype: live:.cid.d4cf3836b772da8a
- WhatsApp: bit.ly/whatsappguruhitech
Esprimi il tuo parere!
Che ne pensi di questa notizia? Lascia un commento nell’apposita sezione che trovi più in basso e se ti va, iscriviti alla newsletter.
Per qualsiasi domanda, informazione o assistenza nel mondo della tecnologia, puoi inviare una email all’indirizzo [email protected].
Scopri di più da GuruHiTech
Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.
