Нова драма про vibe-кодинг та безпекуЄ такий новий і прикольний проєкт
Huntarr - він починався як інструмент для проактивного пошуку медіа контенту через
Sonarr та
Radarr (інструменти для пошуку
фільмів та серіалів iso-образів Linux).
Так, от Huntarr розвивається настільки швидко і додає в себе настільки багато функціональності, що здається скоро замінить собою всі інші проєкти.
Як ви вже зрозуміли, розвивається він так швидко завдяки vibe-кодингу.
На цьому тижні,
на Reddit опублікували просто божевільний пост про безпекові вразливості цього проєкту:
- Запит на
POST /api/settings/general не має ЖОДНОЇ аутентифікації: без пароля, без токена — абсолютно
нічого 🙈- Більше того, цей запит повертає усі налаштування, усіх підключених апок з паролями і токенами 🤯
- Будь-хто без аутентифікації може скинути дані адміністратора і перехопити контроль за всім 🫠
І багато іншого, всього 21 вразливість від критичної до помірної.
Але систему характеризує не помилка, а реакція на неї. Замість фіксу вразливостей, автор:
- ігноруває приватні повідомлення про вразливості
- цензурує всі публічні повідомлення про вразливості та банить їх авторів
- видаляє та банить людей, які бʼють на сполох у тематичному сабредіті
-
закрив спільноту на редіті та зробив проєкт на GitHub приватнимЯка мораль цієї історії?
Скоріш за все автор згенерує фікси для цих проблем, але це не виправить процес розробки.
Проєкт який генерується ударними темпами, без жодних ревʼю, автоматичного тестування, де ніхто не розуміє код та вразливості заховані у ньому - це найстрашніше.