Skip to content

Rreth 16.000 baza me të dhëna personale të ekspozuara në internet të hapur: platforma e preferuar e aplikacioneve me IA thotë se projektet janë „të sigurta si parazgjedhje“

1 min. lexim
Shpërndaj
Rreth 16.000 baza me të dhëna personale të ekspozuara në internet të hapur: platforma e preferuar e aplikacioneve me IA thotë se projektet janë „të sigurta si parazgjedhje“

Rreth 16.000 baza të dhënash të strehuara në platformën Supabase u tregonin të gjithëve në internet të dhëna personale të njerëzve. Këtë e zbulon një hulumtim i ri i firmës së sigurisë kibernetike UpGuard. Emra, adresa, numra telefoni, e në një numër më të vogël rastesh edhe fjalëkalime dhe tokenë autentifikimi - të qasshme për këdo që di ku të shikojë.

Supabase u mundëson zhvilluesve të ueb-faqeve dhe aplikacioneve t'i ruajnë dhe t'i menaxhojnë bazat e tyre të të dhënave. Këtë vit arriti vlerë prej 10 miliardë dollarësh (rreth 8,8 miliardë euro), kryesisht falë bumit të të ashtuquajturit „vibe coding“ - aplikacione që në vend të programuesit i shkruan inteligjenca artificiale, sipas përshkrimit të një njeriu. Problemi është se kodi i gjeneruar shpesh ka boshllëqe sigurie, ose aplikacioni kërkon cilësime të veçanta për të cilat autori nuk ka ide. Klikon „publiko“, e dera e bazës mbetet e hapur.

Shembujt nga hulumtimi tingëllojnë si katalog i gjithçkaje që nuk guxon të rrjedhë. Biseda private me punonjëse seksi në një platformë indiane transmetimi për të rritur. Mijëra targa nga një shërbim amerikan parkimi. Kontakte të njerëzve që përdornin një shërbim për imigracion dhe zhvendosje. Njëra nga bazat i përkiste konsullatës së një qeverie afrikane në Francë. Një tjetër përdorej nga një fermë virtuale kartash SIM për të kapur kodet e verifikimit njëpërdorimësh të profileve online, gjë që zakonisht shërben për mashtrime dhe sulme phishing.

Shumica e bazave të ekspozuara janë në SHBA, por UpGuard thekson se problemi është botëror. Hulumtimi vazhdon gjetjet e mëparshme për baza të hapura në Supabase, mes tyre edhe baza të startup-eve nga Y Combinator. Historia e rrjedhjeve të tilla është e gjatë: serverë dhe baza të konfiguruara gabimisht tashmë kanë çuar në rrjedhje të emailave ushtarakë, aplikimeve për viza, dokumenteve qeveritare të klasifikuara, qindra mijëra patentave të skanuara të shoferit dhe të dhënave personale të fëmijëve. E reja është vala - me inteligjencë artificiale aplikacioni bëhet lehtë dhe shpejt, ndërsa njohuria për sigurinë nuk vjen në paketë.

Përgjigjja e Supabase është klasike. Drejtori për sigurinë e informacionit Bill Harmer thotë se kompania nuk e ka parë hulumtimin, por se projektet e saj janë „të sigurta si parazgjedhje“. Sigurinë e përshkruan si përgjegjësi të përbashkët: „Ne sigurojmë cilësime të parazgjedhura të sigurta dhe mjete, ndërsa klientët kontrollojnë si janë konfiguruar projektet e tyre.“ Kompania i njofton klientët e prekur kur zbulon problem, dhe „siguria në Supabase nuk është kurrë punë e mbaruar“, shton Harmer. E përkthyer: derën e shesim të kyçur, nëse e lini hapur - problemi juaj. Vetëm se njerëzit, adresat dhe bisedat e të cilëve varen në internet, nuk janë klientë të Supabase. Ata thjesht kanë përdorur aplikacionin e dikujt.

Sa nga aplikacionet që i përdorim çdo ditë janë montuar në të njëjtën mënyrë - dhe a ka kontrolluar fare dikush ku përfundojnë të dhënat tona?