تحقیقات جدید انجام‌شده توسط شرکت امنیت سایبری UpGuard نشان می‌دهد که هزاران پایگاه داده میزبانی‌شده در پلتفرم توسعه‌ی Supabase، اطلاعات حساس کاربران را در وب عمومی افشا کرده‌اند. این شرکت اعلام کرده است که حدود ۱۶ هزار پایگاه داده را شناسایی کرده که در آن‌ها مقداری از داده‌های شخصی در دسترس عموم قرار داشته است.

Supabase که اخیراً به دلیل رشد توسعه‌دهندگانی که اپلیکیشن‌های «vibe-coded» خود را روی آن میزبانی می‌کنند، به ارزش ۱۰ میلیارد دلار رسیده است، پیش‌تر نیز به دلیل نحوه مدیریت امنیت کاربران مورد انتقاد قرار گرفته بود. این یافته‌ها نشان می‌دهند که اپلیکیشن‌ها و وب‌سایت‌های ساخته‌شده با کمک هوش مصنوعی، چگونه می‌توانند از طریق تنظیمات نادرست و ضعف‌های امنیتی، منجر به نشت داده‌های حساس شوند.

پژوهشگران UpGuard در این پایگاه‌های داده، مواردی مانند نام، آدرس، شماره تلفن و رمزهای عبور کاربران را یافتند. برخی از داده‌های کشف‌شده شامل موارد زیر بود:

  • مکالمات خصوصی با کارگران جنسی در یک سایت بزرگسالان هندی.
  • هزاران شماره پلاک خودرو متعلق به یک سرویس پارک‌بانی در ایالات متحده.
  • اطلاعات تماس افرادی که از خدمات مهاجرتی استفاده کرده بودند.
  • پایگاه داده‌ای متعلق به کنسولگری یک دولت آفریقایی در فرانسه.
  • داده‌های مربوط به یک مزرعه SIM مجازی که پیامک‌ها را برای ارسال رمزهای یک‌بار‌مصرف و راه‌اندازی کلاهبرداری‌ها رهگیری می‌کرد.

بیل هارمر، مدیر ارشد امنیت اطلاعات Supabase، در واکنش به این گزارش گفت که شرکت هنوز تحقیقات را بررسی نکرده است، اما پروژه‌ها به‌صورت پیش‌فرض امن هستند. او امنیت را مسئولیتی مشترک بین شرکت و مشتریان توصیف کرد و افزود: «ما پیش‌فرض‌ها و ابزارهای امن را فراهم می‌کنیم و مشتریان نحوه پیکربندی پروژه‌های خود را کنترل می‌کنند.»

تحلیل: شکاف میان سهولت و امنیت#

این خبر به یک چالش بنیادین در موج جدید توسعه نرم‌افزار اشاره دارد: ابزارهای هوش مصنوعی سرعت ساخت اپلیکیشن را بالا برده‌اند، اما دانش لازم برای ایمن‌سازی آن‌ها را به همان سرعت منتشر نکرده‌اند. برای توسعه‌دهندگانی که با مفهوم vibe coding شروع به کار می‌کنند، امنیت اغلب یک مرحله‌ی بعدی است که فراموش می‌شود. Supabase با ارائه‌ی پیکربندی‌های پیش‌فرض امن، تلاش کرده این ریسک را کم کند، اما مسئولیت نهایی همچنان با توسعه‌دهنده است. تا زمانی که ابزارهای هوش مصنوعی به‌طور خودکار خطاهای امنیتی را شناسایی و اصلاح نکنند، حجم این نشت‌های اطلاعاتی احتمالاً افزایش خواهد یافت.

منبع: TechCrunch AI