📢 Pressemitteilung

KI-Coding-Plattform Lovable nach Datenpanne in der Kritik

24. April 2026·Quelle: Lovable Blog

Die KI-gestützte Entwicklungsplattform Lovable räumt ein Sicherheitsleck ein, das zwei Monate lang bestand. Zwischen Februar und April 2026 konnten authentifizierte Nutzer auf Chat-Verlauf und Quellcode öffentlicher Projekte anderer Entwickler zugreifen. Das Unternehmen hat die Schwachstelle behoben und zieht nun drastische Konsequenzen: Alle öffentlichen Projekte werden auf privat gesetzt, mit Ausnahme von Lovables eigenen Template-Vorlagen. Das Sicherheitsteam wird neu strukturiert und die Dokumentation überarbeitet.

Der Hintergrund des Problems liegt in Regressions-Fehlern bei der Backend-Entwicklung. Lovable hatte 2025 bewusst die Zugriffsmöglichkeiten auf öffentliche Projekte eingeschränkt – nachdem das Unternehmen mit Nutzer-Feedback registrierte, dass Transparenz nicht gewünscht war. Die Rückkehr zu offenen Zugriffen im Februar war also unbeabsichtigt. Besonders kritisch: Mehrere Sicherheitsforscher meldeten das Leck verantwortungsvoll über HackerOne, doch die Berichte wurden nicht weitergeleitet – wegen veralteter interner Dokumentation beim Triage-Team.

Für die junge Plattform, die erst im November 2024 startete, ist dies ein erheblicher Rückschlag. Lovable muss nun das Vertrauen seiner Community zurückgewinnen, indem es nicht nur technische, sondern auch organisatorische Änderungen durchsetzt. Die Entscheidung, öffentliche Projekte standardmäßig zu privatisieren, markiert das Ende eines Kernkonzepts der Plattform: der offenen Entdeckungskultur.

Unsere Einordnung

Ein klassischer Fall von guter Technik, schlechter Kommunikation – und noch schlechteren Prozessen. Dass ein Sicherheitsteam validierte Reports ignoriert, weil die interne Dokumentation veraltet ist, deutet auf ernsthafte Koordinationsprobleme bei einer jungen Plattform hin. Lovables radikale Antwort (alle öffentlichen Projekte privatisieren) ist nachvollziehbar, beraubt das Ökosystem aber seiner Stärke: der kollaborativen Transparenz.

Schlüsselfakten

  • Schwachstelle betraf öffentliche Projekte zwischen 3. Februar und 20. April 2026
  • Authentifizierte Nutzer konnten Chat-Verlauf und Quellcode anderer Entwickler einsehen
  • Lovable behebt das Leck innerhalb von zwei Stunden nach öffentlicher Meldung
  • Alle öffentlichen Projekte werden auf Privat umgestellt (außer offizielle Templates)
  • Sicherheitsteam und HackerOne-Prozesse werden grundlegend überarbeitet

Artikel teilen