בקצרה: עם Base44, Lovable, Bolt או Cursor מגיעים מרעיון לאפליקציה עובדת תוך כמה ימים. לאב טיפוס, לדמו ולבדיקת ביקוש קשה למצוא משהו טוב יותר. הבעיות מתחילות כשמגיעים משתמשים אמיתיים ומידע אמיתי: אף אחד לא בודק הרשאות, טבלאות במסד הנתונים פתוחות לכל אחד, מפתחות API יושבים בדפדפן, ואין בדיקות וניטור. עברו על רשימת הבדיקות שבהמשך לפני ההשקה. ואם הבעיה נמצאת בלב המערכת, במבנה הנתונים או בלוגיקת ההרשאות, עדיף לבנות מחדש ולהשתמש באב הטיפוס כאפיון.
נבדק לאחרונה: ספטמבר 2026. המידע כללי ואינו ייעוץ משפטי.
במה כלי וייב קודינג באמת טובים
וייב קודינג (Vibe Coding) פירושו לתאר אפליקציה במילים פשוטות ולתת לסוכן AI לכתוב אותה. הכלים עצמם עובדים אחרת זה מזה:
- Base44 ו-Lovable בונים בשבילכם את כל האפליקציה, כולל מסד הנתונים, ההתחברות והאחסון.
- Bolt עובד בצורה דומה, ישר מהדפדפן.
- Cursor הוא עורך קוד מבוסס AI למפתחים. הקוד נמצא במאגר הקוד שלכם מהיום הראשון.
Base44 הוא סיפור הצלחה ישראלי. מאור שלמה בנה אותו לבד, בלי משקיעים, ו-Wix רכשה אותו ביוני 2025 בכ-80 מיליון דולר, ועוד תשלומים לפי עמידה ביעדים. לפי כלכליסט, באותה תקופה כרבע מהמשתמשים שלו היו בישראל.
יש שלוש משימות שבהן קשה לנצח את הכלים האלה:
- אב טיפוס שאפשר ללחוץ עליו. יזם מראה למשקיעים תהליך עובד במקום שקף.
- בדיקת ביקוש. שמים אפליקציה אמיתית מול המשתמשים הראשונים ורואים מה הם עושים איתה.
- כלים פנימיים ודמו. דשבורד לצוות קטן, או דמו מכירה לפגישה אחת.
מה השתבש ב-2025: שלושה אירועים שכדאי להכיר
מכל אחד מהם יוצאת בדיקה שאתם יכולים להריץ על האפליקציה שלכם.
Base44: אפליקציות פרטיות שנפתחו לזרים. ביולי 2025 חוקרי Wiz גילו ששני ממשקי API של הרשמה ב-Base44 לא דרשו שום אימות. מספיק היה מזהה האפליקציה, שמופיע בכתובת שלה, כדי לפתוח חשבון מאומת באפליקציה פרטית ולעקוף את ה-SSO שלה. Wix תיקנה את הפרצה תוך 24 שעות ולא מצאה סימן לכך שמישהו ניצל אותה. הבדיקה בשבילכם: מי יכול להירשם לאפליקציה שלכם, וניסיתם את זה בעצמכם?
Lovable: מסדי נתונים שכל אחד יכול לקרוא. החוקר מאט פאלמר דיווח על פרויקטים של Lovable שבהם מסד הנתונים ב-Supabase הוגדר בלי אבטחה ברמת השורה (RLS), או עם כללים חלשים מדי. הפרצה נרשמה כ-CVE-2025-48757. לפי Semafor, 170 מתוך 1,645 אפליקציות Lovable שנסרקו חשפו מידע כמו שמות, כתובות מייל, פרטים פיננסיים ומפתחות API. Lovable חולקת על ה-CVE וטוענת שכל לקוח אחראי להגן על המידע של האפליקציה שלו. וזה בדיוק העניין: הפלטפורמה נותנת לכם מסד נתונים, והכללים שמגנים עליו באחריותכם.
Replit: מסד נתונים של Production שנמחק. ביולי 2025 דיווח The Register שסוכן ה-AI של Replit מחק את מסד הנתונים החי של ג׳ייסון למקין, מייסד SaaStr, בזמן הקפאת קוד שהוא עצמו הכריז עליה. הבדיקה בשבילכם: הפרידו בין סביבת הפיתוח ל-Production, וודאו שאפשר באמת לשחזר מהגיבויים.
גם מחקרים רחבים יותר מראים את אותה תמונה. באוקטובר 2025 Escape סרקה יותר מ-5,600 אפליקציות וייב קודינג ציבוריות, ומצאה יותר מ-2,000 חולשות, יותר מ-400 מפתחות וסודות חשופים ו-175 מקרים של מידע אישי חשוף, כולל רשומות רפואיות ומספרי חשבון בנק. גם מחקרים על קוד שנכתב ב-AI בכלל מגיעים למסקנה דומה. אספנו אותם במדריך שלנו לבדיקת קוד שנכתב ב-AI.
הספקים לא ישבו בחיבוק ידיים. Lovable סורקת היום כל אפליקציה בזמן הפרסום, מסמנת טבלאות בלי כללי גישה ברמת הרשומה ומזהירה כשמדביקים מפתח API לצ׳אט. בתיעוד שלה היא כותבת בעצמה שהכלים האלה לא יכולים להבטיח אבטחה מלאה, וממליצה על סקירה מקצועית לאפליקציות שמטפלות במידע רגיש. אנחנו מסכימים.
איפה הדמו נפרד מהמוצר
ה-AI בונה את מה שביקשתם. רוב האנשים מבקשים פיצ׳רים, ולכן אלה החלקים שנופלים בין הכיסאות:
- הרשאות. האפליקציה יודעת מי אתם, אבל לא תמיד בודקת מה מותר לכם לראות. כפתור שהסתרתם במסך משאיר את המידע במרחק בקשה ישירה אחת.
- אבטחה ברמת השורה. באפליקציות שבנויות על Supabase, כל טבלה צריכה כללים: מי קורא, מי מוסיף, מי משנה ומי מוחק כל שורה.
- מפתחות בדפדפן. כל מה שיושב בקוד שרץ בדפדפן גלוי לכולם. מפתחות לשירותי AI, לסליקה או לדיוור צריכים לשבת בשרת. מפתח AI שדלף מאפשר לכל אחד לצרוך שירות על חשבונכם.
- אין בדיקות. כל פרומפט חדש יכול לשבור תהליך ישן, ואף אחד לא יודע.
- אין ניטור. כשמשהו נופל בלילה, תשמעו על זה ממשתמש.
- מבנה נתונים שנבנה לדמו. אינדקסים חסרים, מידע כפול, משתמש אחד לכל חברה כשאתם צריכים צוותים ותפקידים. בדמו זה מחזיק. ככל שהמידע גדל, זה מאט.
- Vendor Lock-in. ב-Base44 אפשר לסנכרן את הקוד ל-GitHub מחבילת Builder ומעלה, אבל לפי התיעוד שלה הקוד המסונכרן עדיין רץ מול ה-Backend של Base44. מי שרוצה לעזוב צריך להחליף את ה-Backend. ב-Lovable מסנכרנים פרויקט React ל-GitHub, ואפשר להריץ אותו על פרויקט Supabase שלכם, כך שהדרך החוצה קצרה יותר.
- פרטיות. אפליקציה ששומרת מידע אישי על אנשים בישראל כפופה לחוק הגנת הפרטיות, ותיקון 13 בתוקף מאוגוסט 2025. בדקו עם עורך הדין שלכם מה חל עליכם.
- נגישות. שירות לציבור בישראל חייב לעמוד בתקן ת״י 5568. במסכים שנוצרו אוטומטית חסרים לא פעם תוויות לשדות, סימון פוקוס וניגודיות מספקת.



