كشفت دراسة أمنية حديثة أجرتها شركة UpGuard المتخصصة في الأمن السيبراني عن رصد نحو 16000 قاعدة بيانات مستضافة عبر منصة التطوير Supabase تتيح وصولاً عاماً لبيانات شخصية وحساسة دون حماية كافية. وجاء هذا التسريب نتيجة أخطاء في التكوين البرمجي وإعدادات الأمان ارتكبها مطورو التطبيقات، لاسيما مع التوسع في استخدام أدوات الشفرات البرمجية المولدة بالذكاء الاصطناعي والمعروفة بنمط Vibe Code.
تفاصيل تقرير UpGuard حول كشف 16000 قاعدة بيانات على Supabase
أفادت شركة UpGuard في تصريحات لموقع TechCrunch بأن الفحص الأمني أظهر انكشاف ما يقارب 16000 قاعدة بيانات بدرجات متفاوتة من المعلومات الحساسة على شبكة الإنترنت المفتوحة. وتُعد منصة Supabase—التي بلغت قيمتها السوقية 10 مليارات دولار في وقت سابق من هذا العام—إحدى أبرز البيئات السحابية التي يعتمد عليها مطورو الويب والتطبيقات لتخزين قواعد البيانات وتشغيلها.
ورغم النمو السريع للمنصة، رصدت تقارير الأمان حالات موثقة لمستخدمين ومطورين قاموا بضبط إعدادات خوادمهم بشكل غير صحيح؛ الأمر الذي جعل السجلات الرقمية متاحة للعامة، ووصل حجم التسريب في بعض الحالات المسجلة إلى ملايين السجلات البرمجية والشخصية المعرضة للاطلاع المباشر.
وفي سياق متصل، تناولت تقارير سابقة «تحذير أمني لمستخدمي التطبيقات».. تسريب بيانات 16 ألف قاعدة بيانات ومواصفات Xiaomi 18 ببطارية 7200 مللي أمبير، ما يرتبط بهذا الموضوع.
دور أدوات الذكاء الاصطناعي وتقنية Vibe Code في نشوء الثغرات
تُعزى هذه الفجوات الأمنية بالدرجة الأولى إلى الاعتماد المتزايد على أدوات توليد الشفرات بالذكاء الاصطناعي (Vibe Code) لإنشاء التطبيقات والمواقع في فترات وجيزة. ورغم سهولة التطوير بهذه التقنيات، فإن الشفرات البرمجية المنشأة آلياً تفتقر أحياناً إلى معايير الأمان الافتراضية، أو تتطلب تكوينات دقيقة قد يغفل عنها المطور أثناء النشر:
- توليد شفرات غير محصنة: إنشاء كود برمجي يحوي ثغرات في إدارة صلاحيات الوصول والاتصال بقواعد البيانات.
- غياب الوعي بإعدادات الأمان: جهل المطور بالإجراءات الإلزامية لقفل المنافذ وعزل البيانات الحساسة عن النطاق العام.
- النشر السريع دون تدقيق: استضافة التطبيقات مباشرة عبر خوادم Supabase دون إجراء اختبارات اختراق أو مراجعة لبروتوكولات التوثيق.
نوعية البيانات المعرضة للخطر وتداعيات التكوين غير الآمن
أظهرت نتائج الفحص الأمني لشركة UpGuard أن البيانات المكشوفة تضمنت قوائم بأسماء المستخدمين، وعناوينهم، وأرقام هواتفهم، بالإضافة إلى كلمات مرور متاحة للعامة، مع رصد عدد أقل من الرموز المميزة للمصادقة وتشفيرات الدخول.
وتُعيد هذه الواقعة التذكير بسلسلة الحوادث التاريخية المرتبطة بالخوادم وقواعد البيانات غير المهيأة؛ حيث تسببت أخطاء الإعدادات مسبقاً في تسريب مراسلات بريد إلكتروني عسكرية، ووثائق تأشيرات وهجرة، وملفات حكومية، فضلاً عن مئات الآلاف من صور رخص القيادة وسجلات مرتبطة بالأطفال، ما يفرض على المطورين التحقق الفوري من سياسات حماية البيانات وصلاحيات الوصول في مشاريعهم النشطة.
