العودة
باحثون يجدون 16 ألف قاعدة بيانات على Supabase مكشوفة للعامة
SiTech AI Team2 წთ. საკითხავი

باحثون يجدون 16 ألف قاعدة بيانات على Supabase مكشوفة للعامة

وجدت شركة الأمن السيبراني UpGuard نحو 16 ألف قاعدة بيانات مستضافة على Supabase كانت تعرض بيانات شخصية للعامة، بينها أسماء وعناوين وأرقام هاتف وكلمات مرور. وتقول Supabase إن مشاريعها آمنة افتراضيا.

وجد باحثون في شركة الأمن السيبراني UpGuard نحو 16 ألف قاعدة بيانات مستضافة على منصة Supabase كانت تعرض بيانات شخصية على الويب المفتوح. وشاركت الشركة نتائجها مع TechCrunch.

Supabase منصة تطوير تستخدمها الفرق لتخزين قواعد بيانات تطبيقات الويب والهواتف وتشغيلها. ووصلت الشركة في وقت سابق من العام إلى تقييم قدره 10 مليارات دولار مع تزايد عدد المطورين الذين يستضيفون عليها تطبيقات مولدة بالذكاء الاصطناعي، لكن طريقة تعاملها مع أمن المستخدمين تعرضت لانتقادات.

ما الذي كان مكشوفا

احتوت القواعد المكشوفة على أسماء وعناوين وأرقام هاتف، إضافة إلى عدد أقل من كلمات مرور المستخدمين ورموز المصادقة. وتصف UpGuard المشكلة بأنها بنيوية: فقد أصبحت البيانات متاحة بسبب طريقة إعداد مشاريع العملاء، لا بسبب خلل في أنظمة Supabase نفسها.

وشملت البيانات التي فحصتها الشركة محادثات خاصة مع عاملين في مجال الجنس على موقع بث للبالغين من الهند، وآلاف لوحات السيارات لخدمة صف سيارات أمريكية، وبيانات الاتصال لأشخاص استخدموا خدمة هجرة وإعادة توطين. وكانت إحدى القواعد مملوكة لقنصلية حكومة إحدى الدول الأفريقية في فرنسا. واستخدمت قاعدة أخرى مزرعة شرائح SIM وهمية لاعتراض رسائل نصية تحمل رموز تحقق لمرة واحدة لحسابات عبر الإنترنت، وهي بنية تحتية تستخدم عادة في عمليات الاحتيال والتصيد.

وتقع معظم البيانات المكشوفة، وفق UpGuard، في الولايات المتحدة، لكن المشكلة عالمية.

رد Supabase

قال مسؤول أمن المعلومات في Supabase، بيل هارمر، إن الشركة لم تر البحث، وإن مشاريعها "آمنة افتراضيا". ووصف الأمن بأنه مسؤولية مشتركة بين الشركة وعملائها: "نوفر إعدادات وأدوات آمنة افتراضيا، والعملاء يتحكمون في كيفية إعداد مشاريعهم". وأضاف هارمر أن الشركة تبلغ العملاء المتأثرين عند اكتشاف مشكلات أمنية: "الأمن في Supabase لا ينتهي أبدا. نهتم بأن يكون الأمر صحيحا، وسنواصل تسهيل إطلاق كل مطور لتطبيقاته بأمان".

لماذا يهم ذلك

قال الباحث في UpGuard غريغ بولوك إن العمل مهم لزيادة الوعي بمشكلة كشف البيانات. وقد وجدت عمليات فحص سابقة قواعد بيانات مكشوفة على Supabase تعود لشركات ناشئة في Y Combinator وتطبيقات شهيرة أخرى.

تتسبب قواعد البيانات وخوادم التخزين سيئة الإعداد في تسريبات بيانات منذ سنوات، من ملفات حكومية إلى صور رخص قيادة. ومع انتشار "البرمجة بالذكاء الاصطناعي" يزداد الحجم: فالكود المولد قد يحتوي على ثغرات أمنية، وقد تحتاج التطبيقات إلى إعدادات لا يعرفها مطوروها.

حدثت Supabase منصتها على مر السنين، بما في ذلك تشديد قواعد وصول المستخدمين إلى قواعد البيانات.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.