زنگ خطر برای توسعهدهندگان vibe coding؛ اطلاعات هزاران کاربر در Supabase فاش شد
یافتههای پژوهش امنیتی جدید نشان میدهد هزاران پایگاه داده در پلتفرم Supabase به دلیل پیکربندیهای نادرست، اطلاعات حساس کاربران را در بستر وب فاش کردهاند. این رخداد خطرات امنیتی ناشی از تب vibe coding و اتکای شتابزده به هوش مصنوعی بدون رعایت اصول امنیتی را آشکار میکند.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- پژوهش امنیتی UpGuard از دسترسی عمومی به اطلاعات حساس در حدود ۱۶ هزار پایگاه داده میزبانیشده روی پلتفرم Supabase پرده برداشت.
- افزایش گرایش به vibe coding و تولید کد با ابزارهای هوش مصنوعی موجب شده توسعهدهندگان ناآشنا به تنظیمات امنیتی، دیتابیسها را بهصورت ناامن در وب مستقر کنند.
- دادههای افشاشده شامل شماره تماس، آدرس، پیامهای خصوصی و حتی توکنهای احراز هویت پروژههای مختلف در سراسر جهان است.
- مدیر ارشد امنیت اطلاعات Supabase با تأکید بر ایمن بودن پیشفرض سیستم، مسئولیت پیکربندی امن نهایی را بر عهده توسعهدهندگان دانست.
یافتههای پژوهش امنیتی جدیدی از سوی شرکت امنیت سایبری UpGuard نشان میدهد که هزاران پایگاه داده میزبانیشده در پلتفرم توسعه Supabase، اطلاعات حساس و محرمانه کاربران را در بستر عمومی وب افشا کردهاند.
بر اساس اعلام شرکت UpGuard، حدود ۱۶ هزار پایگاه داده میزبانیشده در Supabase شناسایی شدهاند که سطوحی از دادههای شخصی را در معرض دسترسی عموم قرار دادهاند. پلتفرم Supabase به توسعهدهندگان وب و اپلیکیشن امکان میدهد پایگاههای داده خود را به سادگی ذخیره و اجرا کنند.
ارزشگذاری Supabase در اوایل سال جاری میلادی، بهلطف استقبال فزاینده توسعهدهندگان از میزبانی برنامههای متکی بر vibe coding در این پلتفرم، به ۱۰ میلیارد دلار رسید. با این حال، رویکرد این شرکت در مدیریت امنیت کاربران هدف انتقادهای جدی قرار گرفته است؛ چرا که موارد متعددی از پیکربندی اشتباه یا افشای ناخواسته پایگاههای داده در اینترنت گزارش شده که در برخی از آنها میلیونها رکورد اطلاعاتی فاش شده است.
یافتههای اخیر به روشنی نشان میدهند که چگونه اپلیکیشنها و وبسایتهای توسعهیافته با vibe coding به دلیل خطاهای ابتدایی در پیکربندی و فقدان تمهیدات امنیتی، دادههای حساس را لو میدهند. اگرچه ابزارهای هوش مصنوعی ساخت وبسایتها و برنامهها را بسیار آسان کردهاند، اما کدهای تولیدشده توسط این ابزارها غالباً حاوی نقایص امنیتی هستند؛ یا اینکه اجرای امن برنامه نیازمند تنظیمات ویژهای است که توسعهدهنده به دلیل ناآشنایی از انجام آنها غافل میماند.
در طول سالهای گذشته، نشتهای اطلاعاتی بیشماری به دلیل سرورهای ذخیرهسازی، دیتابیسها و وبسایتهای با پیکربندی غیراصولی رخ داده است. این اتفاقات بارها به افشای ایمیلهای حساس نظامی، درخواستهای مهاجرت و ویزا، اسناد محرمانه دولتی، صدها هزار تصویر گواهینامه رانندگی و حتی اطلاعات شخصی کودکان انجامیده است.
اکنون، رونق گرفتن گرایش vibe coding با استفاده از هوش مصنوعی، آتش موج جدیدی از نشت اطلاعات را شعلهور کرده است؛ موجی که به دلیل استفاده روزافزون توسعهدهندگان از Supabase برای ذخیرهسازی دادهها، بیش از پیش نام این پلتفرم را بر سر زبانها انداخته است.
به گفته UpGuard، بررسیهای این شرکت برای درک ابعاد دادههای فاششده در این پلتفرم، به کشف نامها، نشانیها، شمارههای تلفن و رمزهای عبورِ با دسترسی عمومی منجر شده است؛ هرچند تعداد پسوردها و توکنهای احراز هویت افشاشده در مقایسه با سایر دادهها کمتر بوده است.
بر اساس گزارش این شرکت امنیتی، پایگاههای داده مذکور دادههای مرتبط با پروژههای متعددی را در بر داشتهاند؛ از جمله مکالمات خصوصی در یک سایت بزرگسالان هندی، هزاران پلاک خودرو در یک سرویس پارک خودرو در ایالات متحده، و اطلاعات تماس کاربرانی که از یک سرویس مهاجرت و اقامت بهره میبردند. طبق اعلام UpGuard، یکی از پایگاههای داده افشاشده به کنسولگری یک دولت آفریقایی در فرانسه تعلق داشته و از دیتابیس دیگری برای رهگیری پیامکهای یک فارم سیمکارت مجازی استفاده میشده است که معمولاً برای دریافت رمزهای یکبارمصرف، احراز هویت حسابها و اجرای حملات فیشینگ و کلاهبرداری به کار میروند.
اگرچه به نظر میرسد بخش عمدهای از این مجموعههای داده افشاشده در ایالات متحده قرار دارند، اما UpGuard تأکید میکند که این مسئله یک بحران جهانی است. این پژوهش بر پایه تحقیقات گذشتهای انجام شده که مواردی از پایگاههای داده افشاشده در Supabase، از جمله اطلاعات متعلق به استارتاپهای حاضر در Y Combinator و چند اپلیکیشن محبوب دیگر را شناسایی کرده بودند.
پلتفرم Supabase طی سالهای اخیر تغییراتی در ساختار خود ایجاد کرده و تدابیری برای تقویت امنیت پلتفرم و مدیریت دسترسی کاربران به دیتابیسها اتخاذ نموده است.
در پاسخ به درخواست اظهارنظر، Bil Harmer، مدیر ارشد امنیت اطلاعات پلتفرم Supabase، اعلام کرد با وجود اینکه شرکت هنوز متن کامل پژوهش را مشاهده نکرده، اما پروژههای آن «بهصورت پیشفرض امن» هستند. او امنیت را یک مسئولیت مشترک میان شرکت و مشتریان توصیف کرد و گفت: «ما ابزارها و پیشفرضهای امن را در اختیار کاربران میگذاریم، اما کنترل چگونگی پیکربندی نهایی پروژهها بر عهده خود مشتریان است.» وی همچنین افزود که در صورت شناسایی مشکلات امنیتی، به مشتریان متأثر اطلاعرسانی خواهد شد.
Harmer در پایان تأکید کرد: «مسئله امنیت در Supabase هرگز متوقف نمیشود. ما حساسیت فراوانی روی پیادهسازی صحیح آن داریم و به تلاشهایمان ادامه خواهیم داد تا توسعه و انتشار ایمن نرمافزار برای هر برنامهنویسی سادهتر شود.»
Greg Pollock، پژوهشگر امنیتی UpGuard، نیز خاطرنشان کرد که پژوهش این شرکت گامی ضروری برای افزایش آگاهی عمومی پیرامون خطرات نشت دادهها محسوب میشود.
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعهدهندهها قید مدلهای گرانقیمت را میزنند!
مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمعوجور و تخصصی نشان میدهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدلهای غولپیکر و پرهزینه ندارید و گزینههای بهینه همچنان در اوج هستند.

جاسوسی هوش مصنوعی در محل کار؛ کارمندان میگویند کارفرماها باید قانوناً مچگیریهایشان را لو بدهند!
نظرسنجیهای تازه نشان میدهد که بیشتر کارمندان حس میکنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آنها را زیر نظر گرفتهاند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شدهاند که شرکتها را مجبور کند هرگونه مچگیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
مایکروسافت در تازهترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفتانگیز که نشان میدهد امارات و سنگاپور با فاصلهای خیرهکننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمیدارد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.