← Alle artikelen
Software

Is de code uit je AI-tool wel veilig?

Marc Cornelius6 oktober 2026 · 4 min lezen
bij artikel: Software

Zoek op GitHub eens naar repositories met het woord lovable erin. Je vindt er stapels met een publieke .env-file. Dat is het bestand waar de wachtwoorden en sleutels van je app in staan. Publiek. Voor iedereen met een browser en een beetje geduld. Auw.

What the fk is een .env

Even in Jip-en-Janneke. Een .env is het sleutelkastje van je app. Daar zitten de wachtwoorden van je database in, de API-sleutels, de geheimen die niemand mag zien. Vibe-tools schrijven die credentials soms gewoon uit in de code of laten ze in een publieke repo staan. En dan is het kinderlijk eenvoudig om in te breken in de bijbehorende database, vaak een Supabase. Alle klantdata die daarin staat, ligt op dat moment op straat. Voor wie een beetje handig is. Denk aan e-mailadressen, telefoonnummers, misschien betaalgegevens. Wij hebben al meerdere keren gezien hoe makkelijk zo'n database open ligt. Je hoeft geen hacker te zijn, je hoeft alleen te weten waar je moet kijken.

De unknown unknown

Het gemene is dat je dit vaak niet weet. Je bent met AI aan het vibe-koden, je hebt geen programmeerachtergrond, en de tool zegt zelf dat alles veilig is. Dat is een verkooppraatje. Je weet het simpelweg niet. Dit is een unknown unknown: een risico waarvan je niet eens wist dat het bestond. Je ziet een werkende app en denkt dat werkend hetzelfde is als veilig. Dat is het niet.

“Een tool die zegt dat hij veilig is, is een verkooppraatje. Je weet het pas als iemand het nakijkt.”

De laatste 25 procent

Vibe coding brengt je razendsnel naar een werkend prototype. Dat is prachtig. Maar de laatste 25 procent is waar de waarde zit en waar het misgaat. Dat is het saaie, onzichtbare werk: wie mag wat zien (rechten en RLS), hoe hou je bots en misbruik buiten (rate limiting), waar staan je secrets veilig (env vars), en klopt de inlogbeveiliging (auth). Plus of je voldoet aan de AVG en de EU AI Act, en of het blijft werken als er meer gebruikers bijkomen. Dat deel is niet leuk, niet zichtbaar en precies daarom slaan mensen het over. En snelheid creëert blinde vlekken. En blinde vlekken worden datalekken. Het gemene is dat je aan de buitenkant niks ziet. De app draait, de knoppen doen het, de demo oogt strak. Onder de motorkap kan het alsnog een zeef zijn.

Wat je nooit puur moet vibe-koden

De vuistregel is simpel. Een tooltje voor jezelf, zonder gevoelige data? Vibe erop los, veel plezier. Maar een tool die ook door klanten of collega's wordt gebruikt en waar gevoelige data in zit? Nooit puur vibe-koden. Daar horen echte programmeurs bij die de boel nakijken voordat het live gaat. Want zodra andermans data in het spel is, is een leuk experiment ineens een aansprakelijkheid.

Wat je doet als het al gebeurd is

Stel, het is al misgegaan. Je secrets stonden publiek, of iemand meldt dat hij bij je data kon. Wat dan? Draai eerst al je sleutels en wachtwoorden opnieuw uit, zodat de oude niet meer werken. Haal de .env uit je publieke repo en check de historie, want ook oude versies blijven vindbaar. Kijk daarna wie er ondertussen bij de database is geweest. En als je persoonsgegevens lekt, heb je onder de AVG een meldplicht bij de Autoriteit Persoonsgegevens. Weet je niet waar je moet beginnen? Dat is precies zo'n unknown unknown waarvoor je beter iemand belt die dit vaker heeft gedaan dan dat je zelf gaat gokken.

Placeholder-data in een aparte omgeving

Zo lossen wij het op in de Empathree Studio: daarin staat alleen placeholder-data. Klanten kunnen er lekker zelf in doorontwikkelen zonder tegen API-restricties aan te lopen en zonder per ongeluk echte klantdata te gebruiken. Zo scheid je het experimenteren van het echte werk. En voor de hosting kozen we bewust Laravel Cloud, dat conform de AVG binnen de EU mag hosten. Je data verlaat de EU niet. Dat soort keuzes maak je vooraf, niet nadat er iets misgaat.

You vibe-coded it, we'll ship it

Zelf een app in elkaar gevibed en twijfel je of de beveiliging op orde is? Dat is precies waar wij inspringen. We doen code-audits en maken de laatste 25 procent af: rechten, rate limiting, env vars, auth, AVG en schaalbaarheid. Dat doen we dagelijks, dus je zit een stuk zekerder dan wanneer je een tool op zijn woord gelooft. Laat je code even nakijken voordat je klantdata erin gooit. Fix het nu, niet als het te laat is.

Marc Cornelius
Marc CorneliusFounder / AI Engineer

Marc bouwt dagelijks met AI en helpt bedrijven om ideeen snel om te zetten in werkende tools.

Volg op LinkedIn ↗

Sparren over dit onderwerp?