پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

زنگ خطر برای توسعه‌دهندگان vibe coding؛ اطلاعات هزاران کاربر در Supabase فاش شد

انتشار:۳ مهر ۱۴۰۵(۲ روز پیش)
۳ دقیقه زمان مطالعه
۰ دیدگاه

یافته‌های پژوهش امنیتی جدید نشان می‌دهد هزاران پایگاه داده در پلتفرم Supabase به دلیل پیکربندی‌های نادرست، اطلاعات حساس کاربران را در بستر وب فاش کرده‌اند. این رخداد خطرات امنیتی ناشی از تب vibe coding و اتکای شتاب‌زده به هوش مصنوعی بدون رعایت اصول امنیتی را آشکار می‌کند.

زنگ خطر برای توسعه‌دهندگان vibe coding؛ اطلاعات هزاران کاربر در Supabase فاش شد

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • پژوهش امنیتی UpGuard از دسترسی عمومی به اطلاعات حساس در حدود ۱۶ هزار پایگاه داده میزبانی‌شده روی پلتفرم Supabase پرده برداشت.
  • افزایش گرایش به vibe coding و تولید کد با ابزارهای هوش مصنوعی موجب شده توسعه‌دهندگان ناآشنا به تنظیمات امنیتی، دیتابیس‌ها را به‌صورت ناامن در وب مستقر کنند.
  • داده‌های افشاشده شامل شماره تماس، آدرس، پیام‌های خصوصی و حتی توکن‌های احراز هویت پروژه‌های مختلف در سراسر جهان است.
  • مدیر ارشد امنیت اطلاعات Supabase با تأکید بر ایمن بودن پیش‌فرض سیستم، مسئولیت پیکربندی امن نهایی را بر عهده توسعه‌دهندگان دانست.

یافته‌های پژوهش امنیتی جدیدی از سوی شرکت امنیت سایبری UpGuard نشان می‌دهد که هزاران پایگاه داده میزبانی‌شده در پلتفرم توسعه Supabase، اطلاعات حساس و محرمانه کاربران را در بستر عمومی وب افشا کرده‌اند.

بر اساس اعلام شرکت UpGuard، حدود ۱۶ هزار پایگاه داده میزبانی‌شده در Supabase شناسایی شده‌اند که سطوحی از داده‌های شخصی را در معرض دسترسی عموم قرار داده‌اند. پلتفرم Supabase به توسعه‌دهندگان وب و اپلیکیشن امکان می‌دهد پایگاه‌های داده خود را به سادگی ذخیره و اجرا کنند.

ارزش‌گذاری Supabase در اوایل سال جاری میلادی، به‌لطف استقبال فزاینده توسعه‌دهندگان از میزبانی برنامه‌های متکی بر vibe coding در این پلتفرم، به ۱۰ میلیارد دلار رسید. با این حال، رویکرد این شرکت در مدیریت امنیت کاربران هدف انتقادهای جدی قرار گرفته است؛ چرا که موارد متعددی از پیکربندی اشتباه یا افشای ناخواسته پایگاه‌های داده در اینترنت گزارش شده که در برخی از آن‌ها میلیون‌ها رکورد اطلاعاتی فاش شده است.

یافته‌های اخیر به روشنی نشان می‌دهند که چگونه اپلیکیشن‌ها و وب‌سایت‌های توسعه‌یافته با vibe coding به دلیل خطاهای ابتدایی در پیکربندی و فقدان تمهیدات امنیتی، داده‌های حساس را لو می‌دهند. اگرچه ابزارهای هوش مصنوعی ساخت وب‌سایت‌ها و برنامه‌ها را بسیار آسان کرده‌اند، اما کدهای تولیدشده توسط این ابزارها غالباً حاوی نقایص امنیتی هستند؛ یا اینکه اجرای امن برنامه نیازمند تنظیمات ویژه‌ای است که توسعه‌دهنده به دلیل ناآشنایی از انجام آن‌ها غافل می‌ماند.

در طول سال‌های گذشته، نشت‌های اطلاعاتی بی‌شماری به دلیل سرورهای ذخیره‌سازی، دیتابیس‌ها و وب‌سایت‌های با پیکربندی غیراصولی رخ داده است. این اتفاقات بارها به افشای ایمیل‌های حساس نظامی، درخواست‌های مهاجرت و ویزا، اسناد محرمانه دولتی، صدها هزار تصویر گواهینامه رانندگی و حتی اطلاعات شخصی کودکان انجامیده است.

اکنون، رونق گرفتن گرایش vibe coding با استفاده از هوش مصنوعی، آتش موج جدیدی از نشت اطلاعات را شعله‌ور کرده است؛ موجی که به دلیل استفاده روزافزون توسعه‌دهندگان از Supabase برای ذخیره‌سازی داده‌ها، بیش از پیش نام این پلتفرم را بر سر زبان‌ها انداخته است.

به گفته UpGuard، بررسی‌های این شرکت برای درک ابعاد داده‌های فاش‌شده در این پلتفرم، به کشف نام‌ها، نشانی‌ها، شماره‌های تلفن و رمزهای عبورِ با دسترسی عمومی منجر شده است؛ هرچند تعداد پسوردها و توکن‌های احراز هویت افشاشده در مقایسه با سایر داده‌ها کمتر بوده است.

بر اساس گزارش این شرکت امنیتی، پایگاه‌های داده مذکور داده‌های مرتبط با پروژه‌های متعددی را در بر داشته‌اند؛ از جمله مکالمات خصوصی در یک سایت بزرگسالان هندی، هزاران پلاک خودرو در یک سرویس پارک خودرو در ایالات متحده، و اطلاعات تماس کاربرانی که از یک سرویس مهاجرت و اقامت بهره می‌بردند. طبق اعلام UpGuard، یکی از پایگاه‌های داده افشاشده به کنسولگری یک دولت آفریقایی در فرانسه تعلق داشته و از دیتابیس دیگری برای رهگیری پیامک‌های یک فارم سیم‌کارت مجازی استفاده می‌شده است که معمولاً برای دریافت رمزهای یک‌بارمصرف، احراز هویت حساب‌ها و اجرای حملات فیشینگ و کلاهبرداری به کار می‌روند.

اگرچه به نظر می‌رسد بخش عمده‌ای از این مجموعه‌های داده افشاشده در ایالات متحده قرار دارند، اما UpGuard تأکید می‌کند که این مسئله یک بحران جهانی است. این پژوهش بر پایه تحقیقات گذشته‌ای انجام شده که مواردی از پایگاه‌های داده افشاشده در Supabase، از جمله اطلاعات متعلق به استارتاپ‌های حاضر در Y Combinator و چند اپلیکیشن محبوب دیگر را شناسایی کرده بودند.

پلتفرم Supabase طی سال‌های اخیر تغییراتی در ساختار خود ایجاد کرده و تدابیری برای تقویت امنیت پلتفرم و مدیریت دسترسی کاربران به دیتابیس‌ها اتخاذ نموده است.

در پاسخ به درخواست اظهارنظر، Bil Harmer، مدیر ارشد امنیت اطلاعات پلتفرم Supabase، اعلام کرد با وجود اینکه شرکت هنوز متن کامل پژوهش را مشاهده نکرده، اما پروژه‌های آن «به‌صورت پیش‌فرض امن» هستند. او امنیت را یک مسئولیت مشترک میان شرکت و مشتریان توصیف کرد و گفت: «ما ابزارها و پیش‌فرض‌های امن را در اختیار کاربران می‌گذاریم، اما کنترل چگونگی پیکربندی نهایی پروژه‌ها بر عهده خود مشتریان است.» وی همچنین افزود که در صورت شناسایی مشکلات امنیتی، به مشتریان متأثر اطلاع‌رسانی خواهد شد.

Harmer در پایان تأکید کرد: «مسئله امنیت در Supabase هرگز متوقف نمی‌شود. ما حساسیت فراوانی روی پیاده‌سازی صحیح آن داریم و به تلاش‌هایمان ادامه خواهیم داد تا توسعه و انتشار ایمن نرم‌افزار برای هر برنامه‌نویسی ساده‌تر شود.»

Greg Pollock، پژوهشگر امنیتی UpGuard، نیز خاطرنشان کرد که پژوهش این شرکت گامی ضروری برای افزایش آگاهی عمومی پیرامون خطرات نشت داده‌ها محسوب می‌شود.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!
آخرین اخبار

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!

مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمع‌وجور و تخصصی نشان می‌دهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدل‌های غول‌پیکر و پرهزینه ندارید و گزینه‌های بهینه همچنان در اوج هستند.

۲ دقیقه مطالعه
۰
۶ مهر
جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!
آخرین اخبار

جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!

نظرسنجی‌های تازه نشان می‌دهد که بیشتر کارمندان حس می‌کنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آن‌ها را زیر نظر گرفته‌اند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شده‌اند که شرکت‌ها را مجبور کند هرگونه مچ‌گیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

۳ دقیقه مطالعه
۰
۶ مهر
گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
آخرین اخبار

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!

مایکروسافت در تازه‌ترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفت‌انگیز که نشان می‌دهد امارات و سنگاپور با فاصله‌ای خیره‌کننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمی‌دارد.

۳ دقیقه مطالعه
۰
۶ مهر