أظهر تحليل أجرته شركة UpGuard لإدارة مخاطر الأمن السيبراني أن أكثر من 16 ألف قاعدة بيانات تستخدم Supabase كانت مكشوفة بسبب إعدادات غير صحيحة، ما أتاح قراءة جداول تحتوي على بيانات شخصية ومعلومات اعتماد ورموز مصادقة. وتشير الشركة إلى أن نسبة صغيرة جداً من البيانات المكشوفة قد تتضمن معلومات بطاقات ائتمانية، استناداً إلى تحليل مخططات الجداول.
وتوفر Supabase منصة مفتوحة المصدر مبنية حول PostgreSQL، وتقدم خدمات خلفية تساعد في بناء التطبيقات والمواقع وإطلاقها بسرعة. وقد ازدادت شعبية المنصة بين المطورين الذين يستخدمون أدوات الذكاء الاصطناعي، إذ قالت UpGuard إن التطوير المدعوم بالذكاء الاصطناعي يمثل أكثر من 60% من قواعد البيانات المنشأة حديثاً، مع التشديد على أن عمليات الفحص لا تثبت أن كل المواقع المتأثرة بُنيت باستخدام وكلاء برمجة بالذكاء الاصطناعي.
نطاق البيانات التي ظهرت في الفحص
حلل باحثو UpGuard مجموعة تضم نحو 300 ألف نطاق بدت عليها مؤشرات استخدام Supabase، وفتشوا عن جداول تحمل اسم users. وفي بعض الحالات أعادت الاستعلامات صفحة من قاعدة البيانات، بينما أظهرت حالات أخرى أن جدولاً باسم مختلف كان متاحاً. وبالاعتماد على مخططات الجداول، استنتج الباحثون أنواع البيانات التي يمكن الوصول إليها.
احتوت أكثر من نصف قواعد البيانات المكشوفة على معلومات تعريف شخصية، بينما تضمنت مجموعة أصغر كلمات مرور ورموز مصادقة. ومن الأمثلة التي أوردتها الشركة:
- خدمة صف سيارات في الولايات المتحدة كشفت أكثر من 100 ألف سجل عميل، بينها بيانات اتصال ولوحات مركبات وسجل زيارات.
- خدمة هجرة كندية كشفت قرابة 5 آلاف سجل مستخدم، بينها 884 كلمة مرور نصية صريحة.
- منصة هندية لمنشئي المحتوى البالغين كشفت بيانات هوية وحسابات دفع وأكثر من 100 ألف رسالة خاصة.
- خدمة OTP في الفلبين كشفت بيانات أكثر من ألفي مستخدم و100 ألف رسالة SMS، بينها اتصالات شخصية يبدو أنها لا ترتبط بالخدمة.
- قنصلية حكومية أفريقية كشفت سجلات تخص 25 ألف شخص، بما في ذلك عناوين ومواقع سكن طارئ.
ما الذي يكشفه الخلل؟
عزت UpGuard حالات التعرض إلى ضعف إعدادات أمان التطبيقات، بما في ذلك غياب سياسات أمن مستوى الصف أو عدم فعاليتها، إضافة إلى إساءة استخدام المفاتيح العامة. وترى الشركة أن نوع النشاط التجاري لا يفسر المشكلة؛ فالعامل المشترك هو أن مطوري التطبيقات أو مشغليها لم يضبطوا قاعدة البيانات بما يتوافق مع حساسية البيانات المخزنة فيها.
وتشير هذه النتائج إلى أن سرعة بناء التطبيقات، سواء بمساعدة الذكاء الاصطناعي أو من دونها، لا تعوض عن مراجعة صلاحيات الوصول وسياسات قاعدة البيانات. لكن المصدر لا يقدم دليلاً يحدد نسبة المواقع التي أنشأها الذكاء الاصطناعي فعلاً، لذلك لا يمكن اعتبار استخدام هذه الأدوات سبباً مثبتاً لكل حالة كشف.
ما الذي ينبغي على مستخدمي Supabase مراجعته؟
قالت UpGuard إنها أخطرت مالكي التطبيقات عندما كشف التحليل المتعمق عن تعرض مهم. كما دعت مستخدمي Supabase إلى مراجعة وثائق الأمان الخاصة بالمنصة، بما في ذلك أدوات المستشار ودليل أمن واجهات API، للبحث عن مخاطر التعرض ومعالجتها. وتبقى التفاصيل الخاصة بكل قاعدة بيانات، مثل مدة بقائها مكشوفة وعدد مرات الوصول إليها، غير مذكورة في المادة المصدرية.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.