خطر تسريب قواعد بيانات التطبيقات المبنية بالذكاء الاصطناعي
هل تعلم أن آلاف قواعد بيانات التطبيقات المبنية بالذكاء الاصطناعي مكشوفة للعامة بسبب إعدادات خاطئة؟ اكتشف كيف تؤدي السرعة في البرمجة إلى تسريبات خطيرة تهدد خصوصيتك وأمان بياناتك مع وورلد برس عربي.

هل يعرف صاحب التطبيق الذي بنيته بمساعدة الذكاء الاصطناعي في عطلة نهاية الأسبوع أنّ قاعدة بياناته مفتوحة أمام أيّ شخص يعرف كيف يبحث؟ الإجابة، بحسب بحثٍ جديد أجرته شركة الأمن السيبراني UpGuard، هي لا في آلاف الحالات. الشركة رصدت نحو 16,000 قاعدة بيانات مستضافة على منصّة Supabase تُسرّب معلومات شخصية للعلن، بينها أسماء وكلمات مرور ورموز مصادقة (Authentication Tokens) يمكن استخدامها للدخول إلى حسابات المستخدمين.
هذا الرقم ليس مجرد إحصائية تقنية عابرة. Supabase منصّة توفّر خدمات تخزين واستضافة قواعد البيانات للمطوّرين، ووصلت قيمتها السوقية إلى 10 مليارات دولار في وقتٍ سابق من هذا العام. وهي، بحكم سهولة استخدامها، أصبحت الوجهة المفضّلة لموجة جديدة من التطبيقات المبنية بأسلوب يُعرف بـ"البرمجة بالحدس" أو Vibe Coding أي الاعتماد على أدوات الذكاء الاصطناعي لكتابة الشيفرة البرمجية بأكملها تقريباً، دون أن يكون بالضرورة من يشرف على المشروع مبرمجاً محترفاً يفهم تفاصيل الإعدادات الأمنية.
من يدفع ثمن السرعة في البرمجة؟
المشكلة، كما يوضحها الباحث في UpGuard غريغ بولوك (Greg Pollock)، ليست بالضرورة في الشيفرة التي يكتبها الذكاء الاصطناعي وحدها، بل في التركيبة الخطرة بين شيفرة قد تحتوي عيوباً أمنية من الأساس وإعدادات تتطلّب دراية غير متوفرة لدى كثيرين ممن يبنون تطبيقاتهم بهذه الطريقة السريعة. النتيجة أنّ بعض المستخدمين يُعرّضون قواعد بيانات كاملة لشبكة الإنترنت العامة دون أن يدركوا ذلك، وبعض هذه القواعد يحتوي على ملايين السجلات لكل قاعدة.
ووجد بحث UpGuard بيانات متاحة للعموم تشمل أسماء وعناوين وأرقام هواتف وكلمات مرور، إضافة إلى عدد أصغر من القواعد يحتوي على كلمات مرور ورموز مصادقة فعلية. ومن بين الحالات الموثقة في التقرير: محادثات خاصة لعاملات في مجال البث الجنسي على موقع هندي للبث للبالغين، وقاعدة بيانات تضمّ آلاف لوحات ترخيص السيارات تابعة لخدمة صف سيارات (Valet) أمريكية، وأخرى تحتوي على معلومات تواصل مستخدمي خدمة هجرة وانتقال، وقاعدة بيانات تعود لقنصلية دولة أفريقية في فرنسا. كذلك استخدمت مزرعة شرائح اتصال افتراضية (Virtual SIM Farm) قاعدة بيانات مكشوفة لاعتراض رسائل رموز التحقّق لمرّة واحدة (One-Time Passcodes)، وهي رسائل ارتبطت رسائلها بعمليات احتيال وتصيّد إلكتروني. ومعظم مجموعات البيانات المكشوفة، بحسب UpGuard، يبدو موجوداً في الولايات المتحدة، لكن الشركة وصفت المشكلة بأنها عالمية النطاق وليست محصورة بجغرافيا واحدة.
هل الأمان "افتراضي" فعلاً؟
عند التواصل مع Supabase، قالت الشركة إنها لم تطّلع بعد على بحث UpGuard، لكنها أكّدت أنها تُخطر عملاءها المتضررين فور اكتشاف أي مشكلة أمنية. وقال بيل هارمر (Bil Harmer)، مدير أمن المعلومات في Supabase، إنّ المنصّة "آمنة بشكل افتراضي" (secure by default)، مضيفاً: "نحن نوفّر إعدادات افتراضية آمنة وأدوات مناسبة، لكن العملاء هم من يتحكّمون في كيفية إعداد مشاريعهم الخاصة". وأقرّ هارمر بأنّ الجهد الأمني عملية مستمرة لا تنتهي، قائلاً: "الأمان في Supabase لا يكتمل أبداً. نحن نهتمّ فعلاً بإتقانه، وسنواصل تسهيل الأمر على كل مطوّر لينشر تطبيقاته بأمان".
هذا الكلام معقول من الناحية النظرية، لكنّه يضع العبء بالكامل على المستخدم النهائي وهو بالضبط الشخص الذي دفعته "البرمجة بالحدس" إلى تخطّي مرحلة فهم الإعدادات الأمنية أصلاً. Supabase تقول إنها عدّلت منصّتها على مدى السنوات الماضية لتعزيز التحكّم في الوصول إلى المنصّة وقواعد البيانات، لكنّ الأرقام التي كشفتها UpGuard تشير إلى أنّ التحسينات على مستوى البنية التحتية لا تكفي وحدها ما دام قرار الإعداد النهائي بيد مستخدمين قد لا يفهمون تبعاته.
وهذا البحث الجديد ليس استثناءً معزولاً. أبحاث سابقة كشفت عن قواعد بيانات مكشوفة على Supabase تعود لشركات ناشئة خرّجتها Y Combinator، بينما وجدت دراسة أخرى فحصت 1,072 تطبيقاً مبنياً بأسلوب Vibe Coding أنّ 98% منها يحتوي على عيوب أمنية. الرقم وحده كافٍ لإعادة النظر في الحماس المفرط تجاه فكرة "أن يبني أي شخص تطبيقه في ساعات باستخدام الذكاء الاصطناعي" دون أي خبرة برمجية سابقة.
السرعة ليست بديلاً عن الحذر
القصة الأعمق هنا ليست حكراً على Supabase. الأنظمة والخوادم وقواعد البيانات سيئة الإعداد كانت وراء عدد لا يُحصى من الاختراقات على مرّ السنين، من رسائل بريد عسكرية إلى طلبات هجرة وملفات حكومية مصنّفة، مروراً بمئات آلاف من صور رخص القيادة الممسوحة ضوئياً ومعلومات خاصة بأطفال. المشترك بين هذه الحالات ليس عيباً تقنياً واحداً، بل نمط متكرر: بنية تُبنى بسرعة، وإعدادات افتراضية يُفترض أنها كافية، ومستخدم نهائي لا يقرأ التفاصيل قبل النشر.
لمن يفكّر في بناء تطبيقه أو موقعه القادم بمساعدة أداة ذكاء اصطناعي واستضافته على Supabase أو أي منصّة مشابهة، النصيحة العملية بسيطة: لا تكتفِ بأن "يعمل" التطبيق، بل تأكّد من أنّ قواعد بياناته مغلقة أمام العموم فعلياً، وراجع أذونات الوصول (Permissions) يدوياً قبل الإطلاق، ولا تفترض أنّ كلمة "آمن بشكل افتراضي" تعني أنّك لا تحتاج إلى التحقّق بنفسك. السرعة التي تتيحها أدوات البرمجة بالذكاء الاصطناعي إنجاز حقيقي، لكنها ليست بديلاً عن فهم أين تذهب بيانات مستخدميك وهذا سؤال لا يُترك لخوارزمية لتجيب عنه نيابةً عنك.
أخبار ذات صلة

جهاز الماك متوقف ومصاب بفيروس بسبب إعلان جوجل.. ما الخطوة التالية؟

الاندماج النووي قد يُحوّل السفر إلى الفضاء خلال عقد

ترامب يدعم ماسك ضدّ قواعد الاتحاد الأوروبي التكنولوجية
