דילוג לתוכן הראשי
Globalbit
חזרה לבלוג
AI ואוטומציהסטארטאפים ו-MVP

Base44 ו-Lovable: פרצות אבטחה ומה לבדוק לפני שעולים לאוויר

פורסם סשה פלדמן
Base44 ו-Lovable: פרצות אבטחה ומה לבדוק לפני שעולים לאוויר

בקצרה: עם Base44,‏ Lovable,‏ Bolt או Cursor מגיעים מרעיון לאפליקציה עובדת תוך כמה ימים. לאב טיפוס, לדמו ולבדיקת ביקוש קשה למצוא משהו טוב יותר. הבעיות מתחילות כשמגיעים משתמשים אמיתיים ומידע אמיתי: אף אחד לא בודק הרשאות, טבלאות במסד הנתונים פתוחות לכל אחד, מפתחות API יושבים בדפדפן, ואין בדיקות וניטור. עברו על רשימת הבדיקות שבהמשך לפני ההשקה. ואם הבעיה נמצאת בלב המערכת, במבנה הנתונים או בלוגיקת ההרשאות, עדיף לבנות מחדש ולהשתמש באב הטיפוס כאפיון.

נבדק לאחרונה: ספטמבר 2026. המידע כללי ואינו ייעוץ משפטי.

במה כלי וייב קודינג באמת טובים

וייב קודינג (Vibe Coding) פירושו לתאר אפליקציה במילים פשוטות ולתת לסוכן AI לכתוב אותה. הכלים עצמם עובדים אחרת זה מזה:

  • Base44 ו-Lovable בונים בשבילכם את כל האפליקציה, כולל מסד הנתונים, ההתחברות והאחסון.
  • Bolt עובד בצורה דומה, ישר מהדפדפן.
  • Cursor הוא עורך קוד מבוסס AI למפתחים. הקוד נמצא במאגר הקוד שלכם מהיום הראשון.

Base44 הוא סיפור הצלחה ישראלי. מאור שלמה בנה אותו לבד, בלי משקיעים, ו-Wix רכשה אותו ביוני 2025 בכ-80 מיליון דולר, ועוד תשלומים לפי עמידה ביעדים. לפי כלכליסט, באותה תקופה כרבע מהמשתמשים שלו היו בישראל.

יש שלוש משימות שבהן קשה לנצח את הכלים האלה:

  • אב טיפוס שאפשר ללחוץ עליו. יזם מראה למשקיעים תהליך עובד במקום שקף.
  • בדיקת ביקוש. שמים אפליקציה אמיתית מול המשתמשים הראשונים ורואים מה הם עושים איתה.
  • כלים פנימיים ודמו. דשבורד לצוות קטן, או דמו מכירה לפגישה אחת.

מה השתבש ב-2025: שלושה אירועים שכדאי להכיר

מכל אחד מהם יוצאת בדיקה שאתם יכולים להריץ על האפליקציה שלכם.

Base44: אפליקציות פרטיות שנפתחו לזרים. ביולי 2025 חוקרי Wiz גילו ששני ממשקי API של הרשמה ב-Base44 לא דרשו שום אימות. מספיק היה מזהה האפליקציה, שמופיע בכתובת שלה, כדי לפתוח חשבון מאומת באפליקציה פרטית ולעקוף את ה-SSO שלה. Wix תיקנה את הפרצה תוך 24 שעות ולא מצאה סימן לכך שמישהו ניצל אותה. הבדיקה בשבילכם: מי יכול להירשם לאפליקציה שלכם, וניסיתם את זה בעצמכם?

Lovable: מסדי נתונים שכל אחד יכול לקרוא. החוקר מאט פאלמר דיווח על פרויקטים של Lovable שבהם מסד הנתונים ב-Supabase הוגדר בלי אבטחה ברמת השורה (RLS), או עם כללים חלשים מדי. הפרצה נרשמה כ-CVE-2025-48757. לפי Semafor, 170 מתוך 1,645 אפליקציות Lovable שנסרקו חשפו מידע כמו שמות, כתובות מייל, פרטים פיננסיים ומפתחות API. Lovable חולקת על ה-CVE וטוענת שכל לקוח אחראי להגן על המידע של האפליקציה שלו. וזה בדיוק העניין: הפלטפורמה נותנת לכם מסד נתונים, והכללים שמגנים עליו באחריותכם.

Replit: מסד נתונים של Production שנמחק. ביולי 2025 דיווח The Register שסוכן ה-AI של Replit מחק את מסד הנתונים החי של ג׳ייסון למקין, מייסד SaaStr, בזמן הקפאת קוד שהוא עצמו הכריז עליה. הבדיקה בשבילכם: הפרידו בין סביבת הפיתוח ל-Production, וודאו שאפשר באמת לשחזר מהגיבויים.

גם מחקרים רחבים יותר מראים את אותה תמונה. באוקטובר 2025 Escape סרקה יותר מ-5,600 אפליקציות וייב קודינג ציבוריות, ומצאה יותר מ-2,000 חולשות, יותר מ-400 מפתחות וסודות חשופים ו-175 מקרים של מידע אישי חשוף, כולל רשומות רפואיות ומספרי חשבון בנק. גם מחקרים על קוד שנכתב ב-AI בכלל מגיעים למסקנה דומה. אספנו אותם במדריך שלנו לבדיקת קוד שנכתב ב-AI.

הספקים לא ישבו בחיבוק ידיים. Lovable סורקת היום כל אפליקציה בזמן הפרסום, מסמנת טבלאות בלי כללי גישה ברמת הרשומה ומזהירה כשמדביקים מפתח API לצ׳אט. בתיעוד שלה היא כותבת בעצמה שהכלים האלה לא יכולים להבטיח אבטחה מלאה, וממליצה על סקירה מקצועית לאפליקציות שמטפלות במידע רגיש. אנחנו מסכימים.

איפה הדמו נפרד מהמוצר

ה-AI בונה את מה שביקשתם. רוב האנשים מבקשים פיצ׳רים, ולכן אלה החלקים שנופלים בין הכיסאות:

  • הרשאות. האפליקציה יודעת מי אתם, אבל לא תמיד בודקת מה מותר לכם לראות. כפתור שהסתרתם במסך משאיר את המידע במרחק בקשה ישירה אחת.
  • אבטחה ברמת השורה. באפליקציות שבנויות על Supabase, כל טבלה צריכה כללים: מי קורא, מי מוסיף, מי משנה ומי מוחק כל שורה.
  • מפתחות בדפדפן. כל מה שיושב בקוד שרץ בדפדפן גלוי לכולם. מפתחות לשירותי AI, לסליקה או לדיוור צריכים לשבת בשרת. מפתח AI שדלף מאפשר לכל אחד לצרוך שירות על חשבונכם.
  • אין בדיקות. כל פרומפט חדש יכול לשבור תהליך ישן, ואף אחד לא יודע.
  • אין ניטור. כשמשהו נופל בלילה, תשמעו על זה ממשתמש.
  • מבנה נתונים שנבנה לדמו. אינדקסים חסרים, מידע כפול, משתמש אחד לכל חברה כשאתם צריכים צוותים ותפקידים. בדמו זה מחזיק. ככל שהמידע גדל, זה מאט.
  • Vendor Lock-in. ב-Base44 אפשר לסנכרן את הקוד ל-GitHub מחבילת Builder ומעלה, אבל לפי התיעוד שלה הקוד המסונכרן עדיין רץ מול ה-Backend של Base44. מי שרוצה לעזוב צריך להחליף את ה-Backend. ב-Lovable מסנכרנים פרויקט React ל-GitHub, ואפשר להריץ אותו על פרויקט Supabase שלכם, כך שהדרך החוצה קצרה יותר.
  • פרטיות. אפליקציה ששומרת מידע אישי על אנשים בישראל כפופה לחוק הגנת הפרטיות, ותיקון 13 בתוקף מאוגוסט 2025. בדקו עם עורך הדין שלכם מה חל עליכם.
  • נגישות. שירות לציבור בישראל חייב לעמוד בתקן ת״י 5568. במסכים שנוצרו אוטומטית חסרים לא פעם תוויות לשדות, סימון פוקוס וניגודיות מספקת.
Background

בניתם ב-Base44 או ב-Lovable?

נבדוק את האפליקציה שלכם מבחינת אבטחה, מידע וגדילה, ונגיד לכם אם לחזק או לבנות מחדש. היקף שנקבע מראש, תוך 2 עד 4 שבועות.

רשימת בדיקות אבטחה לאפליקציית וייב קודינג

עברו עליה לפני שמשתמשים אמיתיים או מידע אמיתי נוגעים באפליקציה. רוב הסעיפים לוקחים בין כמה דקות לכמה שעות.

  1. נסו להיכנס כזרים. התנתקו, קחו את המפתח שהדפדפן משתמש בו, ופנו ישירות למסד הנתונים ול-API. אחר כך התחברו כמשתמש א׳ ונסו לקרוא את הרשומות של משתמש ב׳.
  2. הפעילו RLS בכל טבלה, עם כלל נפרד לקריאה, להוספה, לעדכון ולמחיקה. סריקה ירוקה אומרת שהכלל קיים. רק בדיקה שלכם תגיד אם הוא נכון.
  3. סגרו את ההרשמה. באפליקציה פנימית, הרשמה בהזמנה בלבד או SSO חובה. אחר כך נסו להירשם מבחוץ, וודאו שזה נכשל.
  4. העבירו מפתחות לשרת. חפשו מפתחות בקוד ה-JavaScript שנבנה. החליפו כל מפתח שהופיע אי פעם בפרומפט, בקוד או בהיסטוריה של git.
  5. בדקו הרשאות בשרת. כל פונקציה שקוראת או משנה מידע מוודאת מי המשתמש ומה התפקיד שלו.
  6. בדקו קלט בשרת, והגבילו את קצב הבקשות בהתחברות, בהרשמה ובקריאות ל-AI.
  7. הפרידו בין פיתוח ל-Production, כולל מסד הנתונים. הפעילו גיבויים, ושחזרו מגיבוי לפחות פעם אחת.
  8. כתבו בדיקות אוטומטיות לתהליכים שנוגעים בכסף או במידע: הרשמה, תשלום והרשאות.
  9. הוסיפו ניטור שגיאות והתראות, ותיעוד של מי שינה מה.
  10. בחנו את מבנה הנתונים מול התוכניות לשנה הקרובה: צוותים, תפקידים, דוחות ואינטגרציות.
  11. מפו את המידע האישי: מה אתם אוספים, איפה הוא נשמר, מי רואה אותו וכמה זמן אתם שומרים אותו.
  12. בדקו נגישות עם קורא מסך ועם מקלדת בלבד.
  13. תכננו את היציאה. ייצאו פעם אחת את הקוד ואת המידע, ורשמו מה יידרש כדי להריץ אותם במקום אחר.

כשצוות פיתוח עובד כל יום עם סוכני קוד מבוססי AI, אותם סיכונים מופיעים בקנה מידה גדול. לשם כך בנינו את סוכני הקוד המאובטחים שלנו.

לחזק או לבנות מחדש?

את רוב האפליקציות שנבנו בכלי וייב קודינג אפשר לחזק. חלקן צריכות בנייה מחדש. ההחלטה תלויה במה שבור, ואיפה.

הסימןמחזקים את מה שישמתכננים בנייה מחדש
ממצאי האבטחההגדרות: RLS, מפתחות, כללי הרשמהלוגיקת הרשאות שמפוזרת בצד הלקוח
מבנה הנתוניםמתאים לפיצ׳רים של השנה הקרובהצריך צוותים, תפקידים או הפרדה בין לקוחות שלא תוכננו מראש
רגישות המידעכלי פנימי, מידע בסיכון נמוךמידע רפואי, פיננסי או על ילדים, בהיקף גדול
הפלטפורמהנוח לכם להישאר עליההלקוחות דורשים אחסון משלכם או מיקום אחסון מסוים לנתונים
שינוייםפרומפט חדש מוסיף פיצ׳ר בלי לשבורכל תיקון שובר משהו אחר
הרודמאפעוד מסכים ותהליכיםאפליקציות מובייל נייטיב, חיבור ל-ERP או ל-CRM, עמידה ב-SOC 2

בנייה מחדש שומרת את כל מה שאב הטיפוס לימד אתכם. אב הטיפוס הופך לאפיון חי שכבר ענה על שאלות המוצר, ולכן הבנייה החדשה זזה מהר יותר. בתהליך הפיתוח שלנו עם סוכני AI,‏ MVP ל-Web מתחיל ב-60,000 ש״ח. MVP מתחיל בדרך כלל ב-75,000 ש״ח ויכול להגיע ל-180,000 ש״ח, ולוקח 3 עד 6 שבועות. מתלבטים מי יבנה אותו? קראו את פיתוח MVP לסטארטאפ: בית תוכנה או צוות פנימי.

איך נראה סקר קוד לאפליקציה שנבנתה בכלי וייב קודינג

סקר קוד עונה על שאלה אחת: האם האפליקציה יכולה לשרת משתמשים אמיתיים בבטחה, ומה צריך כדי להגיע לשם? באפליקציה כזו אנחנו בודקים חמישה דברים:

  • גישה. אנחנו מנסים לפרוץ לאפליקציה בדיוק כמו באירועים שתיארנו: מבחוץ, וגם כמשתמש אחר.
  • מפתחות ותלויות. סודות בקוד שרץ בדפדפן ובהיסטוריה של git, וספריות עם חולשות ידועות.
  • מבנה הנתונים והגדילה. האם הוא מתאים לרודמאפ, ואילו שאילתות יאטו ראשונות.
  • התלות בפלטפורמה. מה רץ אצל הספק, מה אפשר לייצא, וכמה יעלה לעזוב.
  • פערי פרטיות ונגישות, מסומנים לעורך הדין ולמעצב שלכם.

בסוף תקבלו רשימת ממצאים לפי סדר עדיפויות והמלצה ברורה: לחזק, לבנות מחדש, או לחזק עכשיו ולבנות את הליבה מחדש בהמשך. סקר קוד אצלנו לוקח 2 עד 4 שבועות, מתחיל ב-25,000 ש״ח ויכול להגיע ל-60,000 ש״ח, בהיקף שנקבע מראש לפי גודל הקוד. במאמר סקר קוד: מה הוא נותן לכם ומתי הוא משתלם תמצאו איך נראה הדוח המלא.

שאלות נפוצות

האם Base44 מאובטח? Wix תיקנה תוך 24 שעות את פרצת ההרשמה ש-Wiz מצאה ב-Base44 ביולי 2025, ולא מצאה סימן לכך שמישהו ניצל אותה. הפלטפורמה מטפלת בשבילכם באחסון ובהתחברות. האבטחה של האפליקציה שלכם עדיין תלויה בהגדרות ההרשמה, ההרשאות והגישה למידע, אז בדקו אותן לפני ההשקה.

Base44 או Lovable: במה לבחור? שני הכלים בונים אפליקציה מלאה מפרומפט. ל-Base44 יש Backend משלה, וגם קוד שמסונכרן ל-GitHub ממשיך לרוץ עליו. Lovable מייצרת פרויקט React, מסנכרנת אותו עם GitHub ויכולה לרוץ על פרויקט Supabase שלכם, ולכן קל יותר לעבור ממנה בהמשך. לאב טיפוס, בחרו את הכלי שהצוות שלכם עובד בו מהר יותר. למוצר, השוו את הדרך החוצה.

כמה עולה Base44? ל-Base44 יש חבילה חינמית. בספטמבר 2026 החבילות בתשלום עולות 16 עד 160 דולר לחודש בחיוב שנתי, וסנכרון ל-GitHub מתחיל מחבילת Builder. המנוי הוא החלק הקטן בתקציב. תכננו גם סקירת אבטחה, ואת התיקונים שהיא תמצא, לפני ההשקה.

אפשר לבנות ב-Lovable אפליקציה בעברית? כן. מתארים את האפליקציה ומבקשים ממשק בעברית, מימין לשמאל. אחר כך בדקו את המקומות שבהם RTL נשבר בדרך כלל: טקסט שמערבב עברית ואנגלית, מספרים ותאריכים, יישור של טפסים, אייקונים שצריכים להתהפך ותבניות מייל.

כמה עולה סקר קוד לאפליקציה שנבנתה בכלי וייב קודינג? אצלנו סקר קוד מתחיל ב-25,000 ש״ח ויכול להגיע ל-60,000 ש״ח, ולוקח 2 עד 4 שבועות. את ההיקף אנחנו קובעים מראש, לפי גודל הקוד.

בניתם משהו ב-Base44, ב-Lovable, ב-Bolt או ב-Cursor ואתם רוצים להעלות אותו למשתמשים אמיתיים? ספרו לנו עליו, ונגיד לכם מה הוא צריך לפני ההשקה.

[ צרו קשר ]

ספרו לנו מה אתם בונים.

יותר מ-250 ארגונים סומכים עלינו. נחזור אליכם תוך יום עסקים אחד.

בשליחת הטופס אתם מאשרים שניצור איתכם קשר ונשתמש בפרטים למדידה ולשיפור הפרסום, לפי מדיניות הפרטיות.

קבעו שיחת היכרות ←