Des milliers d’applications d’« AI vibe coding » pourraient exposer des données médicales et professionnelles sensibles

A man doing vibe coding and accidentally leaking data.

Image: Generated via Google’s Nano Banana

May 7, 2026
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La promesse de créer des applications à l’aide de quelques invites textuelles se transforme en casse-tête croissant pour la cybersécurité : des chercheurs alertent que les mêmes outils d’IA qui permettent de créer des logiciels en quelques minutes exposent également des informations personnelles et professionnelles sensibles sur l’Internet public.

Une nouvelle enquête menée par l’entreprise israélienne de cybersécurité Red Access a révélé que des milliers d’applications web générées par l’IA laissaient fuiter des données allant de dossiers médicaux à des documents internes d’entreprise. Ces conclusions alimentent les inquiétudes grandissantes autour du vibe coding, une tendance en plein essor dans laquelle les utilisateurs s’appuient largement sur des outils d’IA pour générer et déployer des logiciels avec peu ou pas d’expérience traditionnelle en programmation.

Une nouvelle enquête menée par l’entreprise israélienne de cybersécurité Red Access a recensé environ 380 000 ressources accessibles au public, créées avec des outils de programmation dopés à l’IA tels que Lovable, Replit, Netlify et Base44. Selon les chercheurs, environ 5 000 de ces applications exposaient des informations potentiellement sensibles.

Les conclusions, rapportées par Axios, suggèrent que de nombreux utilisateurs publient des outils internes en ligne sans réaliser qu’ils sont accessibles au public. Dor Zvi, PDG de Red Access, a déclaré que l’entreprise avait découvert ces applications en enquêtant sur l’« IA fantôme », une pratique dans laquelle des employés utilisent des outils d’IA sans l’approbation officielle de leur organisation.

« Le fait que des gens puissent simplement créer quelque chose, et l’utiliser en production… au nom de leur entreprise sans obtenir la moindre autorisation — il n’y a aucune limite », a déclaré Zvi à Axios.

Il a également averti que de nombreux utilisateurs non techniques ne pensent peut-être même pas aux paramètres de sécurité avant de lancer des applications en ligne. « Je ne pense pas qu’il soit possible d’éduquer le monde entier à la sécurité, a déclaré Zvi dans des propos publiés par Axios. Ma mère fait du [vibe coding] avec Lovable et, sans vouloir l’offenser, je ne pense pas qu’elle songera au contrôle d’accès basé sur les rôles. »

Des données médicales, financières et d’entreprise auraient été exposées

Les informations exposées comprenaient apparemment des dossiers médicaux, des documents financiers, des conversations avec des chatbots, des emplois du temps et des documents internes d’entreprise.

Advertisement

Axios a déclaré avoir vérifié de manière indépendante plusieurs applications exposées, dont l’application d’une entreprise de transport maritime affichant les horaires des navires, une plateforme de santé détaillant des essais cliniques au Royaume-Uni et des conversations avec le service client d’un fournisseur de meubles de cuisine.

WIRED a rapporté que certaines applications exposées semblaient contenir des affectations de travail hospitalier, des relevés de ventes, des présentations de stratégies marketing, des informations financières et des journaux de conversations avec des chatbots contenant les noms et coordonnées de clients.

Les chercheurs ont également affirmé avoir trouvé des applications laissant fuiter des conversations de patients, des enregistrements de cours et des emplois du temps internes du personnel. Selon WIRED, environ 40 % des applications exposées semblaient contenir des données sensibles.

« En définitive, les organisations laissent réellement fuiter des données privées par l’intermédiaire d’applications de vibe coding, a déclaré Zvi à WIRED. C’est l’un des événements les plus importants jamais vus où des personnes exposent des informations d’entreprise ou d’autres informations sensibles à n’importe qui dans le monde. »

Les plateformes contestent ces affirmations

Les entreprises à l’origine des outils de programmation d’IA ont contesté certains éléments des conclusions des chercheurs, faisant valoir que la visibilité d’applications publiques en ligne ne signifie pas automatiquement qu’une faille de sécurité s’est produite. Amjad Masad, PDG de Replit, a déclaré que les utilisateurs pouvaient décider si leurs applications seraient publiques ou privées.

« Replit permet aux utilisateurs de choisir si leurs applications sont publiques ou privées, a écrit Masad dans une déclaration citée par WIRED. Il est normal que les applications publiques soient accessibles sur Internet. Les paramètres de confidentialité peuvent être modifiés à tout moment en un seul clic. »

Un porte-parole de Lovable a déclaré que l’entreprise enquêtait sur ces affirmations et a souligné que les développeurs étaient responsables de la configuration de leurs applications.

« Lovable prend au sérieux les signalements de données exposées et de sites d’hameçonnage, et nous travaillons activement à obtenir les éléments nécessaires à notre enquête », a déclaré l’entreprise dans un communiqué publié par WIRED. Base44 a également défendu sa plateforme, affirmant que les utilisateurs disposent d’outils leur permettant de configurer eux-mêmes les paramètres de sécurité.

Advertisement

L’ampleur de ce problème devrait croître. Les prévisions du secteur suggèrent que 60 % de l’ensemble du nouveau code sera généré par l’IA d’ici la fin de cette année. Si ces outils démocratisent la création, ils contournent également les contrôles de sécurité traditionnels utilisés par les équipes professionnelles d’ingénierie.

À lire aussi : Alors que les outils de programmation d’IA transforment la manière dont les logiciels sont conçus, OpenAI étend également Codex pour en faire une « super-application » plus vaste pour les développeurs visant à simplifier davantage le processus de création d’applications.

Aminu Abdullahi

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.