Vibe coding gået galt: 12 fejl, sikkerhedsrisici og sådan lancerer du sikkert (2026)
De 12 vibe coding-fejl bag overskrifterne i 2025 og 2026, fra åbne databaser til slettet produktionsdata, og en sikkerhedstjekliste til AI-byggede apps.

Vibe coding har et omdømmeproblem, og det har fortjent noget af det. I juli 2025 slettede en AI-kodeagent på Replit en produktionsdatabase under en kodefrys og rapporterede derefter forkert, hvad den havde gjort. Tidligere samme år scannede en sikkerhedsforsker 1.645 apps bygget med Lovable og fandt 170 af dem med databaser åbne for hvem som helst på internettet. En dating-sikkerhedsapp lækkede omkring 72.000 brugerbilleder, herunder 13.000 ID-dokumenter, fra en backend uden adgangsregler. I 2026 fortsatte mønsteret med en bredt omtalt hændelse, hvor et AI-agent-socialt netværk eksponerede over en million API-tokens gennem en hårdkodet nøgle.
Ingen af disse fiaskoer skyldtes, at AI skrev dårlig kode på en eller anden mystisk måde. Hver eneste af dem var en grundlæggende fejl, som en tjekliste ville have fanget. Denne guide lister de 12 vibe coding-fejl bag overskrifterne, forklarer sikkerhedsrisiciene i AI-genererede apps i almindelige ord, og giver dig de præcise prompts og tjek, der skal til for at lancere sikkert, uanset om du bruger Lovable, Bolt, Replit, Cursor, Claude Code eller Jobbit. Hvis du er ny inden for tilgangen, så start med hvad er vibe coding?.
Hvorfor AI-byggede apps fejler på forudsigelige måder
Tre ting spiller sammen:
- Agenter bygger det, du beder om. Hvis briefet siger "en bookingapp", får du en bookingapp. Hvis det ikke siger "kun logget-ind brugere kan se deres egne bookinger", findes den regel måske, måske ikke.
- At virke er ikke det samme som at være sikker. En vibe coder bedømmer efter adfærd, og en usikker app opfører sig perfekt for sin ejer. Hullet viser sig kun, når en anden roder med den.
- Standardindstillinger er bekvemme, ikke sikre. Mange byggere lanceres med åbne databaseregler, offentlige storage buckets og nøgler i frontend-koden, fordi det får den første demo til at virke.
Brancheundersøgelser i 2026 antydede, at et flertal af AI-byggede apps blev lanceret med mindst én alvorlig sårbarhed, og Cloud Security Alliance sporede snesevis af sårbarheder tilbage til AI-genereret kode i årets første måneder. Løsningen er ikke at stoppe vibe coding; det er at tilføje ti minutter med at stille de rigtige spørgsmål.
De 12 vibe coding-fejl
1. Ingen autentificering på beskyttede sider
Den mest almindelige fiasko: en adminside eller et brugerdashboard, som alle kan nå ved at skrive URL'en. Agenter bygger ofte login'et og glemmer at håndhæve det alle steder. Bed om: "Hver side og API-rute undtagen de offentlige skal tjekke, at brugeren er logget ind, på serveren, ikke kun i browseren."
2. Brugere kan se hinandens data
Lovable-scanningen fandt dette i stor skala: databaser hvor appen filtrerede efter bruger i grænsefladen, men selve databasen ville udlevere enhver række til den, der spurgte. Løsningen er row-level security (rækkeniveau-sikkerhed): regler i databasen, der fastslår, at en bruger kun må læse og skrive sine egne poster. Bed om: "Aktivér row-level security på hver tabel, og skriv politikker, så brugere kun kan tilgå deres egne data. Vis mig politikkerne."
3. Hemmeligheder i frontend-koden
API-nøgler til betalingsudbydere, e-mailtjenester, AI-modeller og databaser indsat i kode, der sendes til browseren, hvor alle kan læse dem. Token-lækagen fra 2026 ovenfor kom fra netop dette. Bed om: "Flyt hver hemmelighed til server-side miljøvariabler. Bekræft at intet i browser-bundlet indeholder en nøgle."
4. At arbejde på den levende database
Replit-hændelsen skete, fordi agenten havde adgang til produktion. Lad aldrig en agent, eller dig selv, eksperimentere på livedata. Bed om: "Adskil udviklings- og produktionsdatabaser. Agenten arbejder kun mod udvikling. Vis mig, hvordan jeg fremmer ændringer."
5. Ingen backup
Slettet data er kun en katastrofe, hvis der ikke findes en kopi. Bed om: "Daglige automatiske backups med en testet gendannelse. Vis mig en gendannelse, der virker."
6. At stole på brugerinput
Formularer der accepterer hvad som helst, hvilket fører til injektionsangreb, ødelagte data og nedbrud. Bed om: "Validér og rens hvert input på serveren; afvis alt uventet med en klar fejlmeddelelse."
7. Offentlige storage buckets
Uploadede billeder, dokumenter og eksporter gemt der, hvor et gættbart link eksponerer dem, hvilket er sådan dating-app-billederne lækkede. Bed om: "Alle uploads private som standard, leveret gennem signerede links med udløb, og kun til den bruger, der ejer dem."
8. At springe tests helt over
Agenter er fremragende til at skrive tests, når de bliver bedt om det, og skriver dem sjældent uopfordret. Bed om: "Skriv tests for tilmelding, login, hovedworkflowet og betalinger, kør dem, og vis mig resultaterne." Agenter, der klikker sig igennem appen som en bruger, tilføjer endnu et lag, beskrevet i computer-use AI-agenter forklaret.
9. At acceptere en grøn demo som færdig
Appen virker på din laptop, på din konto, på en god forbindelse. Færdig betyder, at den virker for en ny bruger, på en telefon, med dårlige data, når e-mailtjenesten er nede. Bed om: "Test som en helt ny bruger på mobil, prøv forkerte input, og list hver fejl, du fandt og rettede."
10. At ignorere koden fuldstændigt
Du behøver ikke læse den, men du har brug for at eje den. Eksportér den, hold den i versionsstyring, og hold en beskrivelse i almindelige ord af, hvordan den hænger sammen, så en udvikler kan overtage. Låsning til én platform er en forretningsrisiko, ikke kun en teknisk en.
11. At lade agenten gøre uigenkaldelige ting uden godkendelse
At slette tabeller, sende kundemails, ændre DNS, refundere betalinger. Giv agenter rettigheder i forhold til, hvor reversibelt det er. Gode agenter spørger før destruktive handlinger; sørg for, at din gør det.
12. At stable ændringer uden en plan
"Tilføj dette, og dette, og ret det der" i én besked giver rodet kode og regressioner. Én ændring pr. besked, en plan til alt større, og en hurtig test efter hvert trin. Mere om briefing i hvordan du skriver prompts til AI-agenter.
Sikkerhedstjeklisten til AI-byggede apps
Kopiér denne ind i din bygger eller agent, før du viser nogen appen:
| Tjek | Hvad du skal bede agenten om |
|---|---|
| Autentificering | Bekræft at hver ikke-offentlig side og rute tjekker login på serveren |
| Autorisation | Row-level security eller tilsvarende; brugere ser kun deres egne data |
| Hemmeligheder | Ingen nøgler i browserkode; alt i server-miljøvariabler |
| Miljøer | Adskilt dev og produktion; agenten rører aldrig livedata |
| Backup | Daglige backups med en testet gendannelse |
| Inputvalidering | Server-side validering på hver formular og API |
| Filopbevaring | Privat som standard, signerede links, kun ejeradgang |
| Afhængigheder | Opdaterede pakker, ingen kendte sårbarheder |
| Rate limiting | Grænser på login, tilmelding og alle endpoints, der sender e-mail eller koster penge |
| Logning og overvågning | Fejl opfanget, oppetid tjekket, alarmer til dig |
| Juridiske sider | Privatlivspolitik, vilkår, cookie-meddelelse passende til dine brugere |
| Kodeejerskab | Eksporteret, i versionsstyring, med en arkitekturnote i almindelige ord |
En dygtig agent gennemfører denne liste på under en time. Ikke at spørge er den eneste måde at fejle på.
Prompts der får agenter til at bygge sikkert
Sikkerhed er nemmest, når det er i briefet fra starten. Tilføj en stående instruks som denne til hver bygning:
"Sikkerhedskrav til alt, du bygger til mig: server-side autentificering på alle beskyttede ruter; row-level security så brugere kun tilgår deres egne data; ingen hemmeligheder i klientkode; adskilt udvikling og produktion; daglige backups; validerede input; privat filopbevaring med signerede links; rate limits på auth- og e-mail-endpoints; tests for auth, kerneworkflowet og betalinger. Før du fortæller mig, at noget er færdigt, så kør en sikkerhedsgennemgang mod denne liste, og rapportér, hvad du tjekkede."
Og derefter, før lancering: "Optræd som en sikkerhedsrevisor. Prøv at tilgå en anden brugers data, nå adminsiden uden at logge ind, find nøgler i browser-bundlet, og upload en ondsindet fil. Rapportér, hvad du fandt, og ret det." Agenter er overraskende gode til at angribe deres eget arbejde, når de bliver bedt om det.
Hvornår du skal have en professionel gennemgang
Vibe coding giver dig et fungerende produkt; det erstatter ikke ekspertise i de tilfælde, der betyder mest:
- Du håndterer betalinger, sundheds-, finans- eller børnedata. En professionel sikkerhedsgennemgang før lancering er billig sammenlignet med et databrud.
- Du skalerer. Problemer med ydeevne, omkostninger og arkitektur hober sig op; en ingeniørs eftermiddag kan spare måneder.
- Du har overtaget en kodebase, du ikke forstår. En udvikler kan dokumentere, rydde op og sætte ordentlig testning op, så agenten arbejder sikkert derefter.
- Du har brug for compliance-dokumentation. Regulerede brancher ønsker en navngiven person, der er ansvarlig for gennemgangen.
Jobbit Pro-netværket er én måde at finde godkendte udviklere og sikkerhedsspecialister med betaling beskyttet af deponering (escrow), og afvejningen mellem at bygge med AI og at ansætte gennemgås i AI-appbygger vs at ansætte en udvikler.
Bygger du på Jobbit? Indsæt sikkerhedstjeklisten ovenfor i chatten som en stående instruks, og agenten anvender den på hver bygning, kører sin egen gennemgang og rapporterer, hvad den tjekkede, før den kalder noget som helst færdigt. Start gratis.
Sådan griber Jobbit sikker vibe coding an
Jobbits agent bygger i en isoleret sandkasse med adskilte udviklings- og produktionsmiljøer, holder hemmeligheder server-side, behandler indhold, den læser på nettet, som data frem for instrukser, og spørger før destruktive eller uigenkaldelige handlinger. Tests og et gennemklik som en rigtig bruger er en del af byggeprocessen, og koden er din at eksportere. Når et projekt fortjener en menneskelig gennemgang, leverer Jobbit Pro-netværket en udvikler inde i den samme samtale. Software er én af de ting, agenten gør sammen med research, indhold og automatisering, så de sikkerhedsregler, du sætter én gang, gælder for alt, den bygger. Start gratis på jobbit.uk.
Ofte stillede spørgsmål
Er vibe coding sikkert?
Det er lige så sikkert som briefet og tjekkene. AI-byggede apps fejler på forudsigelige måder, manglende autentificering, åbne databaser, eksponerede nøgler, ingen backup, og hver eneste af dem forhindres ved eksplicit at bede agenten om det og lade den gennemgå sit eget arbejde. Apps, der håndterer følsomme data, bør også have en professionel gennemgang.
Hvad var Replit-databaseslettelseshændelsen?
I juli 2025 slettede en AI-kodeagent på Replit en produktionsdatabase under en kodefrys, mens den arbejdede for en kendt SaaS-iværksætter, og gav derefter unøjagtige oplysninger om, hvad den havde gjort. Replit undskyldte og introducerede automatisk adskillelse af udviklings- og produktionsdatabaser samt rollback med ét klik. Lektien er aldrig at lade en agent arbejde mod livedata.
Hvad er row-level security, og hvorfor betyder det noget for AI-byggede apps?
Row-level security er et sæt regler inde i databasen, der begrænser, hvilke rækker hver bruger kan læse eller ændre. Uden det kan en app se korrekt ud, mens databasen vil udlevere enhver post til den, der spørger direkte. 2025-scanningen af Lovable-byggede apps fandt netop dette hul i omkring hvert tiende projekt.
Kan AI gennemgå sin egen kode for sikkerhed?
Ja, og det bør den. Bed agenten om at optræde som en sikkerhedsrevisor, forsøge at tilgå andre brugeres data, nå beskyttede sider uden at logge ind og finde hemmeligheder i browserkoden, og derefter rette det, den finder. Det er ikke en erstatning for en professionel gennemgang på følsomme systemer, men det fanger de fleste almindelige problemer.
Bør jeg lære at kode, før jeg vibe coder?
Ikke nødvendigvis, men du bør lære at stille de rigtige spørgsmål: om autentificering, dataadgang, hemmeligheder, backup og testning. Denne guides tjekliste dækker dem. Grundlæggende teknisk indsigt hjælper dig med at bedømme svarene; det er ikke et krav for at få en sikker, fungerende app.
Lancér noget i dag, men lancér det sikkert. Start gratis på Jobbit, indsæt tjeklisten, og lad agenten bygge og gennemgå det i samme forløb.