برخی از مشتریان سوپابیس (Supabase) حجم انبوهی از اطلاعات کاربران را به طور عمومی در وب افشا میکنند
این یافتهها نشان میدهند که چگونه اپلیکیشنهای تولید شده با هوش مصنوعی و کدنویسی حسی (vibe-coded) در صورت عدم پیکربندی یا ایمنسازی صحیح میتوانند اطلاعات کاربران را لو داده و افشا کنند.
تحقیقات امنیتی جدید شرکت امنیت سایبری UpGuard نشان داده است که هزاران پایگاه داده میزبانی شده توسط پلتفرم توسعه Supabase، اطلاعات حساس افراد را در وب عمومی افشا میکنند.
UpGuard به تککرانچ (TechCrunch) گفت که این شرکت حدود ۱۶,۰۰۰ پایگاه داده را پیدا کرده است که در آنها میزان مشخصی از دادههای شخصی در زمان میزبانی توسط Supabase — که به توسعهدهندگان وب و اپلیکیشن اجازه ذخیره و اجرای پایگاههای دادهشان را میدهد — افشا شده است.
اوایل امسال، Supabase به لطف افزایش تعداد توسعهدهندگانی که اپلیکیشنهای کدنویسیشده با هوش مصنوعی خود را روی این پلتفرم میزبانی میکنند، به ارزش ۱۰ میلیارد دلار رسید. اما این شرکت به دلیل نحوه مدیریت امنیت کاربران با انتقاداتی مواجه شده است. موارد بهطور گسترده مستندشدهای وجود دارد که در آنها کاربران، پایگاههای داده خود را به اشتباه پیکربندی کرده یا ناآگاهانه روی اینترنت آزاد قرار دادهاند، و در برخی موارد این افشاگریها به میلیونها رکورد برای هر مورد میرسد.
این یافتهها نشان میدهند که چگونه اپلیکیشنها و وبسایتهای ساختهشده با هوش مصنوعی میتوانند از طریق پیکربندیهای اشتباه ساده و امنیت نامناسب، دادههای حساس را لو داده یا افشا کنند. در حالی که از ابزارهای هوش مصنوعی میتوان برای ساخت آسان وبسایتها و اپلیکیشنها استفاده کرد، کد تولیدشده اغلب میتواند حاوی نقصهای امنیتی باشد، یا ممکن است اپلیکیشنها نیازمند پیکربندی خاصی باشند که توسعهدهنده از آن بیخبر است.
در طول سالها، نقضهای امنیتی بیشماری به سرورهای ذخیرهسازی، پایگاههای داده و وبسایتهایی که به طور نامناسب پیکربندی شده بودند، مرتبط شدهاند. چنین مواردی منجر به افشای ایمیلهای حساس نظامی، درخواستهای مهاجرت و ویزا، فایلهای طبقهبندیشده دولتی، صدها هزار اسکن گواهینامه رانندگی و اطلاعات شخصی کودکان شده است.
اکنون، رونق کدنویسی حسی با هوش مصنوعی به دامن زدن به موج جدیدی از نشت دادهها کمک میکند که بسیاری از آنها اکنون به Supabase مرتبط میشوند، زیرا افراد به طور فزایندهای از آن برای ذخیره دادههای خود استفاده میکنند.
UpGuard میگوید تلاش کرده است تا مقیاس دادههای افشاشده در سرتاسر این پلتفرم را درک کند و نامها، آدرسها، شماره تلفنها و رمزهای عبور کاربران را که به طور عمومی قابل دسترسی بودند، پیدا کرده است. این تحقیق تعداد کمتری از رمزهای عبور و توکنهای احراز هویت را نیز آشکار کرد.
این شرکت اعلام کرد که پایگاههای داده حاوی دادههای مربوط به پروژههای مختلفی بودهاند؛ از جمله: مکالمات خصوصی با کارگران جنسی در یک سایت استریم بزرگسالان هندی؛ هزاران پلاک خودرو از یک سرویس پارک خودرو در ایالات متحده؛ و اطلاعات تماس افرادی که از یک سرویس مهاجرت و جابجایی استفاده کرده بودند. UpGuard گفت که یکی از پایگاههای داده متعلق به کنسولگری یک دولت آفریقایی در فرانسه بوده است، در حالی که پایگاه داده دیگری توسط یک مزرعه سیمکارت مجازی برای رهگیری پیامکها به منظور ارسال رمزهای عبور یکبار مصرف جهت تأیید حسابهای آنلاین — که معمولاً برای راهاندازی کلاهبرداری و حملات فیشینگ است — استفاده میشد.
در حالی که به نظر میرسد اکثریت این مجموعه دادههای افشاشده در ایالات متحده واقع شدهاند، UpGuard اعلام کرد که این یک مشکل جهانی است. این یافتهها بر اساس تحقیقات قبلی شکل گرفته است که آنها نیز طیف وسیعی از پایگاههای داده افشاشده میزبانیشده روی Supabase، از جمله پایگاههای داده مربوط به استارتاپهای Y Combinator و سایر اپلیکیشنهای محبوب را شناسایی کرده بودند.
Supabase طی سالها تغییراتی را در پلتفرم خود ایجاد کرده است، از جمله تقویت پلتفرم و نحوه دسترسی کاربران به پایگاههای داده.
بیل هارمر (Bil Harmer)، مدیر ارشد امنیت اطلاعات Supabase، در پاسخ به پرسش مطرحشده گفت که اگرچه این شرکت تحقیقات را ندیده است، اما پروژههای آن «به طور پیشفرض ایمن» هستند. او امنیت را مسئولیتی مشترک میان شرکت و مشتریانش توصیف کرد. او گفت: «ما پیشفرضها و ابزارهای امنیتی را فراهم میکنیم و مشتریان نحوه پیکربندی پروژههای خود را کنترل میکنند» و افزود که شرکت در صورت کشف مسائل امنیتی، به مشتریان آسیبدیده اطلاعرسانی میکند.
هارمر گفت: «امنیت در Supabase هرگز تمامشدنی نیست. ما عمیقاً به درست انجام دادن آن اهمیت میدهیم و به آسانتر کردن کار برای هر توسعهدهندهای جهت انتشار ایمن ادامه خواهیم داد.»
گرگ پولاک (Greg Pollock)، پژوهشگر امنیت در UpGuard، گفت که تحقیق این شرکت برای افزایش آگاهی در مورد مسئله افشای دادهها اهمیت داشته است.
نظر مهندس بهمن آبادی: ابزارهای هوش مصنوعی سرعت توسعه را به شدت بالا بردهاند، اما توسعهدهندگان تازهکار اغلب بدون درک اصول پایهای امنیت و Row Level Security، پایگاههای داده را عملیاتی میکنند. این چالش نشان میدهد که در عصر «کدنویسی حسی»، آموزش مفاهیم حیاتی مانند مدیریت دسترسیها به اندازه یادگیری خودِ کد اهمیت دارد و پلتفرمهایی مثل Supabase باید لایههای هشدار پیشفرض خود را سختگیرانهتر کنند.