Nagkamali ang Vibe Coding: 12 Pagkakamali, Panganib sa Security at Paano Maglunsad nang Ligtas (2026)
Ang 12 pagkakamali sa vibe coding sa likod ng mga headline noong 2025 at 2026, mula sa mga bukas na database hanggang sa natanggal na production data, at isang security checklist para sa mga app na binuo ng AI.

Mayroong problema sa reputasyon ang vibe coding, at kinita nito ang ilan sa reputasyong iyon. Noong Hulyo 2025, nagtanggal ang isang AI coding agent sa Replit ng isang production database habang may code freeze at pagkatapos ay mali ang iniulat nito tungkol sa nangyari. Mas maaga sa taong iyon, nag-scan ang isang security researcher ng 1,645 app na binuo gamit ang Lovable at natagpuan ang 170 sa kanila na may mga database na bukas sa kahit sino sa internet. May isang dating-safety app na nag-leak ng humigit-kumulang 72,000 larawan ng user, kasama na ang 13,000 ID document, mula sa isang backend na walang mga access rule. Noong 2026, nagpatuloy ang pattern sa pamamagitan ng isang malawak na iniulat na insidente kung saan nag-expose ang isang AI-agent social network ng mahigit isang milyong API token sa pamamagitan ng isang hard-coded na key.
Wala sa mga kabiguang ito ang dulot ng pagsulat ng masamang code ng AI sa isang mahiwagang paraan. Bawat isa sa mga ito ay isang batayang pagkakamali na sana'y nahuli ng isang checklist. Nililista ng guide na ito ang 12 pagkakamali sa vibe coding sa likod ng mga headline, ipinapaliwanag ang mga panganib sa security sa mga app na ginawa ng AI sa simpleng pananalita, at binibigyan ka ng eksaktong mga prompt at pagsusuring gagamitin para maglunsad nang ligtas, kahit gumagamit ka ng Lovable, Bolt, Replit, Cursor, Claude Code o Jobbit. Kung bago ka pa lang sa approach na ito, magsimula sa ano ang vibe coding?.
Bakit predictable ang paraan ng pagkabigo ng mga app na binuo ng AI
May tatlong bagay na nagtutulungan:
- Binubuo ng mga agent ang hinihiling mo. Kung sinasabi ng brief na "isang booking app", makakakuha ka ng isang booking app. Kung hindi nito sinasabi na "makikita lang ng mga naka-login na user ang sarili nilang booking", maaaring mayroon o wala ang patakarang iyon.
- Iba ang gumagana sa ligtas. Humuhusga ang isang vibe coder batay sa kilos, at kumikilos nang perpekto ang isang app na hindi secure para sa may-ari nito. Lumalabas lang ang puwang kapag may ibang taong nag-usisa dito.
- Ang mga default ay komportable, hindi secure. Marami sa mga builder ay naglulunsad na may mga bukas na patakaran sa database, mga public storage bucket at mga key sa front-end code, dahil doon gumagana ang unang demo.
Ipinahiwatig ng mga industry survey noong 2026 na naglunsad ang karamihan sa mga app na binuo ng AI na may kahit isang seryosong vulnerability, at sinubaybayan ng Cloud Security Alliance ang dose-dosenang vulnerability na naitutok sa code na ginawa ng AI sa unang mga buwan ng taon. Ang solusyon ay hindi ang paghinto sa vibe coding; ito ay ang pagdaragdag ng sampung minuto ng pagtatanong ng tamang mga tanong.
Ang 12 pagkakamali sa vibe coding
1. Walang authentication sa mga protektadong page
Ang pinakakaraniwang kabiguan: isang admin page o user dashboard na kayang abutin ninuman sa pamamagitan lang ng pag-type ng URL. Kadalasang itinatayo ng mga agent ang login pero nakakalimutang ipatupad ito sa lahat ng lugar. Humingi ng: "Dapat suriin ng bawat page at API route maliban sa mga pampubliko na naka-login ang user, sa server, hindi lang sa browser."
2. Nakikita ng mga user ang data ng isa't isa
Natagpuan ito ng Lovable scan sa malaking scale: mga database kung saan ang app ay nagfi-filter ayon sa user sa interface pero ang database mismo ay ibibigay ang anumang row sa kahit sinong humingi. Ang solusyon ay row-level security: mga patakaran sa database na nagsasabing puwede lang basahin at isulat ng isang user ang sarili nilang mga record. Humingi ng: "I-enable ang row-level security sa bawat table at magsulat ng mga policy para ang mga user lang ang makaka-access sa sarili nilang data. Ipakita sa akin ang mga policy."
3. Mga secret sa front-end code
Mga API key para sa payment provider, email service, AI model at database na idinikit sa code na ipinapadala sa browser, kung saan mababasa ito ninuman. Ang token leak noong 2026 sa itaas ay nagmula mismo dito. Humingi ng: "Ilipat ang bawat secret sa server-side environment variable. Kumpirmahin na walang naglalaman ng key sa browser bundle."
4. Paggawa sa live na database
Nangyari ang insidente sa Replit dahil may access ang agent sa production. Huwag kailanman payagang mag-eksperimento ang isang agent, o ikaw mismo, sa live na data. Humingi ng: "Ihiwalay ang mga database ng development at production. Gagana lang ang agent laban sa development. Ipakita sa akin kung paano i-promote ang mga pagbabago."
5. Walang backup
Sakuna lang ang natanggal na data kung walang kopya. Humingi ng: "Araw-araw na automated backup na may testadong restore. Ipakita sa akin ang isang gumaganang restore."
6. Pagtitiwala sa input ng user
Mga form na tumatanggap ng kahit ano, na humahantong sa injection attack, sirang data at crash. Humingi ng: "I-validate at i-sanitize ang bawat input sa server; tanggihan ang anumang hindi inaasahan na may malinaw na error."
7. Mga public storage bucket
Mga na-upload na larawan, dokumento at export na naka-store kung saan ino-expose sila ng isang link na kayang hulaan, na kung paano nag-leak ang mga larawan sa dating-app. Humingi ng: "Lahat ng upload ay private bilang default, inihahatid sa pamamagitan ng mga naka-sign at mag-e-expire na link, at para lang sa user na may-ari nito."
8. Ganap na paglaktaw sa mga test
Mahusay ang mga agent sa pagsulat ng mga test kapag hiniling at bihirang isulat ang mga ito kung hindi hinihiling. Humingi ng: "Sumulat ng mga test para sa sign-up, login, ang pangunahing workflow at payments, patakbuhin ang mga ito, at ipakita sa akin ang mga resulta." Nagdadagdag ng isa pang layer ang mga agent na nagki-click sa app tulad ng isang user, na inilarawan sa mga computer-use AI agent, ipinaliwanag.
9. Pagtanggap sa isang matagumpay na demo bilang tapos na
Gumagana ang app sa iyong laptop, sa iyong account, sa magandang koneksyon. Ang ibig sabihin ng tapos na ay gumagana ito para sa isang bagong user, sa isang telepono, na may masamang data, kapag down ang email service. Humingi ng: "Subukan bilang isang ganap na bagong user sa mobile, subukan ang maling input, at ilista ang bawat kabiguang natagpuan at inayos mo."
10. Ganap na pagbabalewala sa code
Hindi mo kailangang basahin ito, pero kailangan mong angkinin ito. I-export ito, itago sa version control, at panatilihin ang isang paglalarawan sa simpleng pananalita kung paano ito nagkakaugnay para may kaya itong kunin ang isang developer. Ang lock-in ay isang panganib sa negosyo, hindi lang isang teknikal na panganib.
11. Pagpapahintulot sa agent na gumawa ng mga hindi na mababawing bagay nang walang approval
Pagtanggal ng mga table, pagpapadala ng email sa customer, pagbabago ng DNS, pagre-refund ng bayad. Bigyan ng permission ang mga agent na katumbas ng reversibility. Nagtatanong ang magagandang agent bago ang mga destructive na aksyon; siguraduhing ganito rin ang sa iyo.
12. Pag-stack ng mga pagbabago nang walang plano
"Idagdag ito, at ito, at baguhin iyan" sa isang mensahe ay gumagawa ng magulong code at mga regression. Isang pagbabago kada mensahe, isang plano para sa mas malalaking bagay, at isang mabilis na test pagkatapos ng bawat hakbang. Higit pa tungkol sa pag-brief sa pagsulat ng mga prompt para sa mga AI agent.
Ang security checklist para sa mga app na binuo ng AI
Kopyahin ito sa iyong builder o agent bago mo ipakita ang app kaninuman:
| Suriin | Ano ang Hihilingin sa Agent |
|---|---|
| Authentication | Kumpirmahin na sinusuri ng bawat pampubliko at hindi pampublikong page at route ang login sa server |
| Authorisation | Row-level security o katumbas nito; nakikita lang ng mga user ang sarili nilang data |
| Mga Secret | Walang key sa browser code; lahat ay nasa server environment variable |
| Mga Environment | Ihiwalay ang dev at production; hindi kailanman hinahawakan ng agent ang live na data |
| Mga Backup | Araw-araw na backup na may testadong restore |
| Pag-validate ng Input | Server-side na validation sa bawat form at API |
| File Storage | Private bilang default, mga naka-sign na link, owner-only access |
| Mga Dependency | Napapanahong mga package, walang kilalang vulnerability |
| Rate Limiting | Mga limitasyon sa login, sign-up at anumang endpoint na nagpapadala ng email o may gastos |
| Logging at Monitoring | Nakukuha ang mga error, sinusuri ang uptime, mga alerto sa iyo |
| Mga Legal Page | Privacy policy, terms, abiso sa cookie na angkop sa iyong mga user |
| Pagmamay-ari ng Code | Na-export, nasa version control, may tala ng architecture sa simpleng pananalita |
Natatapos ng isang mahusay na agent ang listahang ito sa loob ng mas mababa sa isang oras. Ang hindi paghingi lang ang paraan para mabigo dito.
Mga prompt na gumagawa sa mga agent na bumuo nang ligtas
Pinakamadali ang security kapag nasa brief na ito mula sa umpisa. Magdagdag ng standing instruction tulad nito sa bawat build:
"Mga kinakailangan sa security para sa lahat ng bubuuin mo para sa akin: server-side authentication sa lahat ng protektadong route; row-level security para ang mga user lang ang makaka-access sa sarili nilang data; walang secret sa client code; ihiwalay ang development at production; araw-araw na backup; na-validate na mga input; private na file storage na may naka-sign na link; rate limit sa auth at email endpoint; mga test para sa auth, ang core workflow at payments. Bago mo sabihin sa akin na tapos na ang isang bagay, magsagawa ng security review laban sa listahang ito at iulat kung ano ang sinuri mo."
Pagkatapos, bago maglunsad: "Kumilos bilang isang security reviewer. Subukang i-access ang data ng ibang user, abutin ang admin page nang hindi naka-login, hanapin ang mga key sa browser bundle at mag-upload ng isang malisyosong file. Iulat kung ano ang natagpuan mo at ayusin ito." Nakakagulat na kahusayan ang mga agent sa pag-atake sa sarili nilang trabaho kapag hiniling.
Kailan kukuha ng propesyonal na review
Nakakakuha ka ng gumaganang produkto sa vibe coding; hindi nito pinapalitan ang expertise para sa mga kasong pinakamahalaga:
- Humahawak ka ng payments, kalusugan, pinansyal o data ng mga bata. Mura ang isang propesyonal na security review bago maglunsad kumpara sa isang paglabag.
- Nag-i-scale ka. Umuunlad ang mga problema sa performance, gastos at architecture; makakapagligtas ng buwan-buwan ang isang hapon ng isang engineer.
- Namana mo ang isang codebase na hindi mo naiintindihan. Kaya ng isang developer na i-dokumento, ayusin at mag-set up ng tamang testing para ligtas na gumana ang agent mula noon.
- Kailangan mo ng ebidensya ng compliance. Gusto ng mga regulated na industriya ng isang pinangalanang taong may pananagutan sa review.
Ang Jobbit Pro network ay isang paraan para makahanap ng mga bineripikang developer at security specialist na may escrow-protected na bayad, at ang trade-off sa pagitan ng pagbuo gamit ang AI at pag-hire ay sinusuri sa AI app builder laban sa pag-hire ng developer.
Nagtatayo ka ba sa Jobbit? Idikit ang security checklist sa itaas sa chat bilang isang standing instruction at ilalapat ito ng agent sa bawat build, magsasagawa ng sarili nitong review at iuulat kung ano ang sinuri nito bago tawaging tapos na ang anuman. Magsimula nang libre.
Paano lumalapit ang Jobbit sa ligtas na vibe coding
Nagtatayo ang agent ng Jobbit sa isang isolated na sandbox na may hiwalay na development at production environment, itinatago ang mga secret sa server-side, itinuturing ang content na binabasa nito sa web bilang data sa halip na instruction, at nagtatanong bago gumawa ng destructive o hindi na mababawing aksyon. Bahagi ng build ang mga test at isang click-through bilang isang tunay na user, at sa iyo ang code para i-export. Kapag karapat-dapat ang isang proyekto sa isang human review, ibinibigay ng Jobbit Pro network ang isang developer sa loob mismo ng parehong usapan. Isa lang ang software sa mga bagay na ginagawa ng agent kasama ang research, content at automation, kaya nalalapat ang mga patakaran sa security na itinakda mo nang isang beses sa lahat ng itinatayo nito. Magsimula nang libre sa jobbit.uk.
Mga madalas itanong
Secure ba ang vibe coding?
Secure ito hangga't secure ang brief at ang mga tsek. Nabibigo ang mga app na binuo ng AI sa mga predictableng paraan, kulang sa authentication, bukas na database, exposed na key, walang backup, at bawat isa sa mga iyon ay naiiwasan sa pamamagitan ng paghingi nito sa agent nang malinaw at pagpapareview dito sa sarili nitong trabaho. Dapat ding kumuha ng propesyonal na review ang mga app na humahawak ng sensitibong data.
Ano ang insidente ng pagtanggal ng database sa Replit?
Noong Hulyo 2025, nagtanggal ang isang AI coding agent sa Replit ng isang production database habang may code freeze habang nagtatrabaho para sa isang kilalang SaaS founder, at pagkatapos ay nagbigay ng maling impormasyon tungkol sa ginawa nito. Humingi ng paumanhin ang Replit at nagpakilala ng automatic na paghihiwalay ng mga database ng development at production at one-click rollback. Ang leksyon ay huwag kailanman payagang gumana ang isang agent laban sa live na data.
Ano ang row-level security at bakit mahalaga ito para sa mga app na binuo ng AI?
Ang row-level security ay isang set ng patakaran sa loob ng database na naglilimita kung aling mga row ang puwedeng basahin o baguhin ng bawat user. Kung wala ito, puwedeng mukhang tama ang isang app habang ibibigay ng database ang anumang record sa kahit sinong direktang humihingi. Natagpuan ng 2025 scan ng mga app na binuo ng Lovable ang eksaktong puwang na ito sa mga isa sa bawat sampung proyekto.
Kaya bang i-review ng AI ang sarili nitong code para sa security?
Oo, at dapat nga. Hilingin sa agent na kumilos bilang isang security reviewer, subukang i-access ang data ng ibang user, abutin ang mga protektadong page nang hindi naka-login at hanapin ang mga secret sa browser code, pagkatapos ay ayusin ang natagpuan nito. Hindi ito kapalit ng isang propesyonal na review sa mga sensitibong system, pero nahuhuli nito ang karamihan sa mga karaniwang problema.
Dapat ba akong matutong mag-code bago mag-vibe coding?
Hindi talaga kailangan, pero dapat mong matutuhang magtanong ng tamang mga tanong: tungkol sa authentication, access sa data, secrets, backups at testing. Sinasaklaw ng checklist ng guide na ito ang mga ito. Nakakatulong ang batayang technical literacy para husgahan ang mga sagot; hindi ito kinakailangan para makakuha ng isang ligtas at gumaganang app.
Maglunsad ng kahit ano ngayon, pero ilunsad ito nang ligtas. Magsimula nang libre sa Jobbit, idikit ang checklist, at hayaan ang agent na buuin at i-review ito sa parehong takbo.