كشفت أبحاث أمنية أجرتها شركة UpGuard أن نحو 16 ألف قاعدة بيانات مستضافة على منصة Supabase كانت تتيح للعامة الوصول إلى قدر من البيانات الشخصية. وشملت البيانات التي عثرت عليها الشركة أسماء وعناوين وأرقام هواتف وكلمات مرور، إضافة إلى عدد أقل من رموز المصادقة.
تستخدم Supabase لتخزين قواعد بيانات التطبيقات وتشغيلها، وقد زاد الإقبال عليها مع انتشار التطبيقات التي يبنيها المطورون بسرعة باستخدام أدوات الذكاء الاصطناعي وما يعرف بأسلوب «البرمجة الحدسية» أو vibe coding. ووفق البحث، لم تكن المشكلة في المنصة وحدها، بل في قواعد بيانات أو مشاريع جرى ضبطها بطريقة جعلت البيانات متاحة عبر الإنترنت العام.
بيانات متنوعة وحالات عالية الحساسية
قالت UpGuard إن قواعد البيانات المكشوفة تضمنت محادثات خاصة مع عاملين في مجال الجنس على موقع بث للبالغين في الهند، وآلاف لوحات السيارات الخاصة بخدمة صف سيارات في الولايات المتحدة، وبيانات اتصال مستخدمي خدمة للهجرة والانتقال. كما شملت إحدى الحالات قاعدة بيانات مرتبطة بقنصلية تابعة لحكومة أفريقية في فرنسا، وأخرى استُخدمت لاعتراض رسائل نصية من مزرعة شرائح افتراضية ترسل رموز التحقق لمرة واحدة، وهي آلية قد تُستغل في عمليات الاحتيال والتصيد.
تتركز غالبية مجموعات البيانات التي رصدتها الشركة، بحسب قولها، في الولايات المتحدة، لكنها أكدت أن المشكلة عالمية. ويأتي البحث امتداداً لتحقيقات سابقة عثرت على قواعد بيانات مكشوفة مستضافة على Supabase، من بينها قواعد مرتبطة بشركات ناشئة من Y Combinator وتطبيقات معروفة.
لماذا يهم هذا الخبر؟
المسألة تكشف جانباً عملياً من مخاطر تطوير التطبيقات بالذكاء الاصطناعي: قدرة الأدوات على إنتاج تطبيق عامل لا تعني أن إعدادات قاعدة البيانات أو سياسات الوصول فيه آمنة. وقد يحتوي الكود الناتج على ثغرات، أو يتطلب إعدادات أمنية لا يدركها المطور، ما يجعل خطأً بسيطاً سبباً لكشف ملايين السجلات.
وتؤكد سوابق عديدة أن خوادم التخزين وقواعد البيانات والمواقع غير المضبوطة ارتبطت بتسريبات شملت رسائل عسكرية وطلبات هجرة وتأشيرات وملفات حكومية سرية ونسخاً من رخص القيادة وبيانات أطفال. لذلك لا يقتصر أثر المشكلة على مطوري التطبيقات، بل يمتد إلى المستخدمين والمؤسسات التي تعتمد على هذه الخدمات لتخزين معلومات حساسة.
مسؤولية مشتركة وأسئلة مفتوحة
قال Bil Harmer، كبير مسؤولي أمن المعلومات في Supabase، إن الشركة لم تطلع على البحث، لكنه وصف مشاريع المنصة بأنها «آمنة افتراضياً». وأضاف أن الأمان مسؤولية مشتركة؛ إذ توفر Supabase إعدادات افتراضية وأدوات للحماية، بينما يتحكم العملاء في طريقة ضبط مشاريعهم، مع إخطار العملاء المتأثرين عند اكتشاف مشكلات أمنية.
توضح هذه الإجابة حدود ما يمكن أن تضمنه إعدادات المنصة الافتراضية: لا تزال صلاحيات الوصول، وقواعد الأمان، ومراجعة البيانات المكشوفة، مسؤوليات تشغيلية لدى العملاء. ولا يحدد النص عدد المؤسسات أو السجلات التي جرى الوصول إليها فعلياً، كما لا يثبت أن كل قواعد البيانات المذكورة تعرضت للاختراق أو النسخ؛ النتيجة المعلنة تتعلق بإمكان الوصول العام إلى البيانات.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.