AI 编程平台 Lovable 因安全漏洞遭研究人员质疑。研究者 @weezerOSINT 称,平台存在对象级权限控制缺失(BOLA)问题,允许任意用户通过数次 API 调用访问他人聊天记录、源代码及凭据。该漏洞早在 48 天前被报告,但 Lovable 将其标记为重复提交未予修复,研究人员随后将报告提交至 HackerOne。Lovable 在社交媒体回应称,其并未发生数据泄露,问题源于文档描述不清,并将部分责任归咎于 HackerOne 的评估。公司表示已调整权限设置,修复导致聊天记录可见的 API 错误,并宣布自 2025 年 5 月起企业用户将无法新增公开项目。Lovable 对研究者的反馈表示感谢,承诺改进安全管理与沟通机制。