إعدادات خاطئة تُعرّض 16 ألف قاعدة بيانات على سوباباس للعموم

رصدت شركة UpGuard الأمنية 16,326 قاعدة بيانات مستضافة على منصة سوباباس مكشوفة للعموم تحوي بيانات حساسة لملايين المستخدمين، في ظاهرة تكشف مخاطر البرمجة بالحدس الذكي.

تحرير
ألمعي · هيئة التحرير
النشر
٢٧ سبتمبر ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
٠
الوقت
قراءة دقيقتين
رسم توضيحي لقواعد بيانات سوباباس المكشوفة للعموم

رصدت شركة UpGuard المتخصصة في الأمن السيبراني نحو ستة عشر ألفاً وثلاثمائة وست وعشرين قاعدة بيانات مستضافة على منصة سوباباس (Supabase)، مكشوفةً بالكامل للعموم على الإنترنت دون أي قيود وصول، وتحمل بيانات شخصية حساسة تشمل الأسماء والعناوين وأرقام الهاتف وكلمات المرور ورموز المصادقة.

سوباباس منصة «الخلفية كخدمة» المبنية على قواعد بيانات PostgreSQL، تستهدف المطورين الراغبين في بناء تطبيقاتهم بسرعة دون الحاجة إلى بنية خلفية من الصفر. وقد بلغت قيمتها السوقية 10 مليارات دولار هذا العام بفضل الطلب المتصاعد على أدوات التطوير السريع لتطبيقات الذكاء الاصطناعي.

المشكلة الجوهرية: تُولّد سوباباس تلقائياً واجهات برمجية (REST API) من جداول قاعدة البيانات، وإن لم يُفعّل المطور ميزة الأمان على مستوى السجل مع سياسات الوصول، فإن هذه الجداول تصبح مكشوفةً للجميع. كثير من المطورين الذين يعتمدون على أدوات البرمجة بالحدس الذكي لكتابة الشفرات البرمجية يُطلقون تطبيقاتهم دون إدراك كافٍ لهذا المتطلب الأمني الأساسي.

كان من بين البيانات المكشوفة: محادثات خاصة من منصة بث للبالغين في الهند، وبيانات خدمات صف السيارات الأمريكية تشمل أرقام اللوحات المعدنية، ومعلومات الاتصال بخدمات هجرة وإقامة، وبيانات قنصلية لحكومات إفريقية، بل بنية تحتية لمنصات تدير شرائح اتصال افتراضية تُستخدم لاعتراض الرسائل النصية. هذا التنوع يُجسّد امتداد المشكلة عبر القطاعات والحدود الجغرافية.

ردّت سوباباس على هذه النتائج بتأكيد أن منصتها «آمنة بصورة افتراضية» منذ تحديثاتها الأخيرة، مُحيلةً مسؤولية الإعدادات القديمة إلى المطورين في إطار «المسؤولية المشتركة». وبالفعل أغلقت الشركة منذ 2026 ثغرة الكشف التلقائي للجداول في المشاريع الجديدة. غير أن المنتقدين يُشيرون إلى أن ملايين قواعد البيانات القائمة قبل هذا التحديث قد تظل مكشوفةً ما لم يتخذ أصحابها خطوات تصحيحية نشطة.

يأتي هذا التقرير ذا أهمية خاصة للمطورين والشركات الناشئة في العالم العربي في ضوء الازدهار التقني المتسارع في دول الخليج. فمنصة سوباباس تحظى بانتشار واسع في المجتمع التقني العربي، خاصةً في مراكز الابتكار بالرياض ودبي وأبوظبي التي تستضيف مئات الشركات الناشئة في مجال التقنية. ويُضاعف من خطورة المسألة أن بعض هذه التطبيقات المبنية عبر أدوات البرمجة الذكية تُعالج بيانات حساسة لمواطنين عرب، مما يفرض على المطورين وعلى هيئات تنظيم البيانات كهيئة الاتصالات السعودية والمركز الوطني للأمن السيبراني الإماراتي اعتماد سياسات تدقيق دورية صارمة في منصات التطوير السحابي.

تبرز هذه القضية في سياق أشمل: مع انتشار نماذج الذكاء الاصطناعي المُولِّدة للكود، يتوسّع مجتمع المطورين بسرعة ليضم أشخاصاً قادرين على بناء تطبيقات معقدة دون خبرة كافية في الأمن السيبراني. وما لم تصمّم منصات مثل سوباباس آليات تحقق آمن أكثر صرامة وإلزامية، فإن أعداد الإعدادات الخاطئة ستواصل نموّها بالتوازي مع نمو القاعدة المستخدِمة.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

تصور للمعالج الضوئي العصبي المستخدم لكشف مقاطع فيديو التزييف العميق

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%

باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

ScienceDaily
تصوير فني لأسراب الذكاء الاصطناعي المتشابكة تحمي الشبكات السيبرانية

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي

مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

TechCrunch
مارك تشين، كبير مسؤولي الأبحاث في OpenAI

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face

مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

MIT Technology Review
شعار منصة ريديت

ريديت تغلق خلاصات RSS وواجهتها البرمجية العامة بسبب روبوتات الذكاء الاصطناعي

منصة ريديت تعلن وقف دعم خلاصات RSS في نوفمبر 2026 وإنهاء الوصول العام إلى واجهة برمجة التطبيقات في مارس 2027، بذريعة مكافحة استخلاص البيانات الآلي.

TechCrunch
صورة جوية لمبنى البنتاغون، مقر وزارة الدفاع الأمريكية

اختراق استمر تسعة أشهر يكشف بيانات ملايين من عسكريي الجيش الأمريكي

أبلغت وزارة الدفاع الأمريكية ملايين العسكريين الحاليين والسابقين بأن بياناتهم الشخصية، بما فيها أرقام الضمان الاجتماعي، سُرقت عبر ثغرة في نظام لمشاركة الملفات.

TechCrunch
لوحة تحكم رقمية داخل سيارة حديثة متصلة بالإنترنت

دراسة: سيارتك وتطبيقها قد يشاركان بياناتك مع شركات التقنية الكبرى

كشفت دراسة من جامعة نورث إيسترن أن 19 من 21 سيارة حديثة ترسل بيانات إلى أطراف ثالثة كـGoogle وMeta وMicrosoft، وأن التطبيقات المرافقة تضاعف هذا التعرض، بما يشمل بيانات موقع دقيقة ومعلومات شخصية حساسة.

TechCrunch