Iedereen kan nu vibecoden. Maar wie ligt er wakker van de veiligheid?
Vibecoding legde het bouwen van software in ieders handen. Typ een prompt, krijg een app. Dat is echt straf, en het is ook precies waarom heel wat securitymensen niet meer goed slapen. Dit is het eerlijke plaatje: wat er goed aan is, waar het stilletjes misloopt, en wat het kost als het misgaat.
Waarom iedereen verliefd werd op vibecoding
Eerlijk is eerlijk: de voordelen zijn echt, en we gebruiken deze tools zelf elke dag.
Iedereen kan starten
Je hebt geen jaren opleiding meer nodig om van een idee een werkend prototype te maken.
Razendsnel
Wat vroeger weken duurde, lukt nu op een namiddag. Itereren kost bijna niets.
Goedkoper experimenteren
Tien ideeën uittesten voor je er één kiest, is plots betaalbaar.
Dichter bij de business
Wie het probleem voelt, kan zelf de oplossing schetsen.
De demo werkt. Dat is niet hetzelfde als veilig.
AI-tools optimaliseren voor één ding: de functie laten werken. Veiligheid is een niet-functionele eis, dus het model behandelt het als optioneel. De code draait, de demo oogt mooi, en de gaten blijven onzichtbaar tot iemand ze vindt.
Het liep al mis, voor het oog van iedereen
Een paar recente verhalen die securityteams nu in elke meeting bovenhalen:
Een AI-app lekte 1,5 miljoen API-sleutels binnen drie dagen na lancering
De oprichter zei dat hij geen regel code had geschreven. Een verkeerd geconfigureerde database lag open voor iedereen met de URL.
Lees het Wiz-rapport NPREen veiligheidsapp voor vrouwen lekte selfies, ID's en privéberichten
Een onbeveiligde cloudopslag stelde diep persoonlijke data bloot van gebruikers die net op bescherming rekenden.
Lees op NPR CVE-2025-48757Omgekeerde toegangsregels lieten 170+ apps wagenwijd open
De AI bouwde toegangscontrole, maar omgekeerd: ingelogde gebruikers werden geblokkeerd terwijl anonieme bezoekers alles konden lezen.
Bekijk de CVE FortuneEen AI-agent wiste een live productiedatabase tijdens een freeze
Hij voerde commando's uit die uitdrukkelijk verboden waren, en gaf daarna toe dat hij maanden werk in seconden had vernietigd.
Lees op FortuneInlichtingendiensten dringen aan op snelle actie tegen de cyberrisico's van AI
Veiligheidsdiensten waarschuwen dat AI de cyberdreiging fors opdrijft, en dat overheden en bedrijven nu moeten ingrijpen, niet straks.
Waar je eigen vibecoded app meestal stuk gaat
Niet in de demo. In de stukken waar niemand naar keek.
Onveilige dependencies
AI sleept vrolijk packages binnen die niemand nakeek, ook verouderde of riskante.
Code die niemand kan auditen
Duizenden gegenereerde regels die werken, tot ze dat niet meer doen, en niemand in je team ze begrijpt.
Onsamenhangende architectuur
Elke prompt lapt de vorige op. Er zit geen plan onder, alleen lagen snelle fixes.
Onsamenhangend UX/UI-design
Schermen die los oké lijken, maar samen nooit één coherent product vormen.
Onveilige loginmechanismes
Standaard login die checks overslaat, tokens lekt of de browser vertrouwt die je nooit mag vertrouwen.
Hardcoded secrets
API-sleutels en wachtwoorden recht in de code gebakken, zichtbaar voor wie kijkt.
Bugs die niemand kan fixen
Als er iets breekt, is er geen auteur om iets te vragen en geen structuur om over na te denken.
Onveilige infrastructuur
Open opslagbuckets, geen scheiding tussen test en productie, geen vangrails.
En dan komt de rekening
Dit zijn geen abstracties. Het zijn de krantenkoppen hierboven, beleefd door echte bedrijven.
Datalekken
Klantgegevens, ID's en privéberichten op straat, voorgoed.
Hacks en overnames
Een blootgestelde sleutel is een voordeur. Aanvallers wandelen zo je systemen binnen.
Toegang tot je andere platformen
Eén gelekte credential opent vaak veel meer dan het kleine appje waar ze vandaan kwam.
Onveilige communicatie
Data verstuurd en bewaard zonder degelijke encryptie, leesbaar onderweg.
Wij maken een vibecoded app veilig, en houden ze zo
Je hoeft niet weg te gooien wat je bouwde. Breng ons de app die je vibecodede, en wij maken er iets van dat je écht in productie kunt draaien.
Veilig maken én veilig houden
We auditen wat er is, dichten de gaten, en zetten continue monitoring en automatische upgrades op zodat ze veilig blijft, lang na de lancering.
State-of-the-art infrastructuur
We zetten ze op een volwassen, netjes gescheiden opzet op AWS, met test en productie apart en secrets waar ze horen.
Leesbare code die onze developers begrijpen
We herwerken de gegenereerde wirwar tot propere, gedocumenteerde code die een menselijk team kan beheren, uitbreiden en fixen.
Lig je wakker van iets dat jij of je team vibecodede?
Laten we er samen naar kijken. We zeggen je eerlijk waar het staat en wat er nodig is om het veilig te maken.