الإجابة المختصرة
اكتشفت شركة UpGuard لأبحاث الأمن أن آلاف قواعد البيانات المستضافة على منصة التطوير Supabase كانت تكشف للعموم بيانات شخصية مثل الأسماء والعناوين وأرقام الهواتف وكلمات المرور. وتنبع المشكلة من تجاوز إعدادات الأمان عند بناء التطبيقات بسرعة عبر البرمجة بالإيحاء المدعومة بالذكاء الاصطناعي، وهو تحذير واسع بأن على المطورين مراجعة قواعد الوصول إلى قواعد بياناتهم.
أبرز النقاط
- رصدت شركة الأمن السيبراني UpGuard بيانات شخصية مكشوفة للعموم في 16,000 قاعدة بيانات مستضافة على Supabase.
- تشمل البيانات المكشوفة أسماء وعناوين وأرقام هواتف وبعض كلمات المرور؛ وقد بلغت قيمة Supabase هذا العام 10 مليارات دولار.
- يعود السبب الجذري في الغالب إلى تجاوز إعدادات الأمان في تطبيقات بُنيت بسرعة عبر البرمجة بالإيحاء المدعومة بالذكاء الاصطناعي.

مدة القراءة 2 دقيقة
تكشف آلاف قواعد البيانات المستضافة على منصة المطورين Supabase البيانات الشخصية للمستخدمين للعموم على الويب. ووفقاً لما أوردته TechCrunch، توصل بحث أجرته شركة الأمن السيبراني UpGuard إلى أن بيانات شخصية كانت مكشوفة في 16,000 قاعدة بيانات مستضافة على Supabase.
ما الذي رصدته UpGuard تحديداً؟
بلغت قيمة Supabase، التي يستخدمها مطورو تطبيقات الويب والهاتف المحمول لاستضافة قواعد بياناتهم، 10 مليارات دولار هذا العام، مدفوعة إلى حد كبير بالنمو السريع للتطبيقات المبنية على المنصة عبر البرمجة بالإيحاء المدعومة بالذكاء الاصطناعي. وتشمل البيانات التي رصدتها UpGuard أسماء وعناوين وأرقام هواتف متاحة للعموم، وفي بعض الحالات كلمات مرور ورموز مصادقة. ومن بين الأمثلة التي ذكرها الباحثون رسائل خاصة من منصة محتوى للبالغين، وسجلات لوحات أرقام سيارات من خدمة صف سيارات، وبيانات عملاء من شركة استشارات هجرة، وقاعدة بيانات تابعة لقنصلية دولة أفريقية في فرنسا، وسجلات من مزرعة شرائح SIM افتراضية تُستخدم لاعتراض عمليات التحقق بكلمة المرور لمرة واحدة (OTP).
ما أصل المشكلة؟
لا تنبع معظم التسريبات من ثغرة جديدة، بل من إخفاق المطورين في ضبط إعدادات الوصول إلى قواعد البيانات بشكل صحيح. فتوليد الشيفرة بسرعة عبر أدوات الذكاء الاصطناعي يسهّل تطوير التطبيقات، لكنه يُظهر أيضاً أن الشيفرة المولَّدة قد تحتوي على ثغرات أمنية أو تتطلب إعدادات خاصة لا يعلم بها المطور. ووفقاً لـTechCrunch، فإن معظم النتائج مصدرها الولايات المتحدة، لكن المشكلة عالمية.
ماذا تقول Supabase؟
قال كبير مسؤولي أمن المعلومات في الشركة، Bil Harmer، إنهم لم يطلعوا على البحث بعد، لكن مشاريع الشركة مصممة لتكون "آمنة افتراضياً". ووصف Harmer الأمان بأنه مسؤولية مشتركة بين الشركة وعملائها: إذ توفر Supabase إعدادات افتراضية آمنة وأدوات، بينما يقرر العملاء كيفية ضبط مشاريعهم. وأضافت الشركة أنها تُخطر العملاء المتأثرين عند رصد أي مشكلة أمنية.
قائمة تحقق خطوة بخطوة لتأمين قاعدة بياناتك
- فعّلوا Row Level Security على كل جدول؛ فإذا كانت معطلة افتراضياً، تبقى البيانات متاحة للعموم.
- اختبروا أن مفتاح "anon" المستخدم في جانب العميل لا يصل إلا إلى الجداول والأعمدة التي تسمحون بها؛ فالمفتاح ذو الصلاحيات الواسعة هو وحده أكبر مصدر للمخاطر.
- اعرضوا قائمة بكل الجداول في المخطط العام وراجعوا أيها يحتاج فعلاً إلى أن يكون مكشوفاً؛ وانقلوا ما لا يحتاج إلى ذلك إلى مخطط خاص.
- راجعوا دائماً يدوياً مخطط قاعدة البيانات وقواعد الوصول التي تولّدها أدوات الذكاء الاصطناعي قبل الإطلاق؛ فقد تبدو الشيفرة المولَّدة سليمة لكنها تتجاوز أحد إعدادات الأمان.
- في المشاريع التي ربما كانت مكشوفة للعموم سابقاً، غيّروا كلمات المرور ومفاتيح API ورموز المصادقة؛ فمجرد إغلاق الوصول لا يسترد البيانات التي نُسخت بالفعل.
أسئلة شائعة
- هل استخدام Supabase غير آمن بطبيعته؟
- لا. توفر Supabase إعدادات افتراضية آمنة؛ وتنشأ المشكلة عادة عندما يغيّر المطورون هذه الإعدادات أو يتجاهلون تفعيل Row Level Security. ومع الضبط الصحيح، يمكن استخدام المنصة بأمان.
المصادر
تابع UNIT Journal
مستجدات البحث والذكاء الاصطناعي والتكنولوجيا في موجزك كل يوم.


