⚡ สรุปใน 30 วินาที
- UpGuard พบฐานข้อมูลบน Supabase ราว 16,000 แห่งเปิดข้อมูลบางส่วนสู่สาธารณะ
- ข้อมูลที่พบมีชื่อ ที่อยู่ เบอร์โทร รหัสผ่าน และ Authentication Token
- คนทำแอปด้วย AI ต้องตรวจสิทธิ์เข้าถึงและการตั้งค่าฐานข้อมูลเอง
ถ้าคุณใช้ AI สร้างเว็บไซต์หรือแอป แล้วเก็บข้อมูลลูกค้าไว้บน Supabase เรื่องนี้ไม่ควรมองข้าม เพราะงานวิจัยด้านความปลอดภัยพบฐานข้อมูลบนแพลตฟอร์มราว 16,000 แห่งเปิดเผยข้อมูลส่วนบุคคลบางส่วนต่ออินเทอร์เน็ตสาธารณะ ตั้งแต่ชื่อและเบอร์โทร ไปจนถึงรหัสผ่านและ Authentication Token
UpGuard บริษัทด้าน Cybersecurity เป็นผู้ค้นพบข้อมูลดังกล่าวและแจ้งกับ TechCrunch การค้นพบนี้สะท้อนความเสี่ยงของกระแส Vibe Coding ที่ช่วยให้คนสร้างแอปได้เร็วขึ้น แต่ผู้สร้างอาจไม่เข้าใจการตั้งค่าความปลอดภัยของฐานข้อมูลอย่างเพียงพอ

ฐานข้อมูลที่เปิดเผยมีข้อมูลละเอียดอ่อนแค่ไหน
UpGuard ระบุว่า ฐานข้อมูลที่เข้าถึงได้แบบสาธารณะมีข้อมูลหลายประเภท เช่น ชื่อ ที่อยู่ หมายเลขโทรศัพท์ และรหัสผ่าน นอกจากนี้ยังพบข้อมูลจำนวนหนึ่งที่เกี่ยวข้องกับระบบยืนยันตัวตนและ Authentication Token
ข้อมูลเหล่านี้มาจากหลายโครงการ ตัวอย่างที่งานวิจัยกล่าวถึงมีบทสนทนาส่วนตัวของผู้ใช้บริการสตรีมมิงสำหรับผู้ใหญ่ในอินเดีย ทะเบียนรถหลายพันรายการของธุรกิจรับฝากรถในสหรัฐฯ และข้อมูลติดต่อของผู้ใช้บริการด้านการย้ายถิ่นฐาน
ยังมีฐานข้อมูลที่เชื่อมโยงกับสถานกงสุลของรัฐบาลแอฟริกันในฝรั่งเศส รวมถึงระบบ Virtual SIM ที่ใช้ดักอ่านข้อความสำหรับส่งรหัสผ่านครั้งเดียว ซึ่งอาจถูกนำไปใช้กับการหลอกลวงหรือ Phishing ได้
ปัญหาไม่ได้อยู่ที่ AI อย่างเดียว
กรณีนี้ไม่ได้หมายความว่า Supabase เปิดข้อมูลของลูกค้าทั้งหมดโดยอัตโนมัติ UpGuard พบว่าปัญหาส่วนใหญ่เกี่ยวข้องกับการตั้งค่าที่ผิดพลาดหรือการเปิดสิทธิ์ให้ฐานข้อมูลเข้าถึงได้กว้างเกินไป
Supabase ระบุผ่าน Bil Harmer, Chief Information Security Officer ว่าโครงการบนแพลตฟอร์มมีความปลอดภัยเป็นค่าเริ่มต้น และบริษัทมีเครื่องมือช่วยให้นักพัฒนาตั้งค่าระบบได้ปลอดภัยขึ้น แต่การรักษาความปลอดภัยเป็นความรับผิดชอบร่วมกัน เพราะลูกค้าเป็นผู้ควบคุมการตั้งค่าโครงการของตัวเอง
จุดที่ต้องระวังคือโค้ดที่ AI สร้างอาจมีช่องโหว่ หรืออาจต้องพึ่งการตั้งค่าบางอย่างที่ผู้ใช้งานไม่รู้ว่าจำเป็น กระแสการสร้างแอปด้วย AI จึงอาจเร่งให้แอปจำนวนมากขึ้นออนไลน์ โดยที่การตรวจสอบความปลอดภัยยังตามไม่ทัน
เรื่องนี้เกี่ยวกับคุณยังไง
หากคุณทำ E-commerce, SaaS, ระบบสมาชิก หรือแอปเล็ก ๆ ด้วย AI แล้วใช้ฐานข้อมูลบน Cloud อย่าคิดว่าแอปที่เปิดใช้งานได้หมายความว่าปลอดภัยแล้ว โดยเฉพาะเมื่อระบบเก็บข้อมูลลูกค้า คำสั่งซื้อ ข้อมูลการชำระเงิน หรือข้อมูลสำหรับ Login
ก่อนนำระบบไปใช้งานจริง ผมแนะนำให้ตรวจอย่างน้อยเรื่องต่อไปนี้:
- ตรวจว่า Database และ API เปิดให้บุคคลทั่วไปเข้าถึงหรือไม่
- กำหนดสิทธิ์แยกระหว่างผู้ดูแลระบบ พนักงาน และลูกค้า
- ทดสอบว่าผู้ใช้คนหนึ่งสามารถเรียกดูข้อมูลของผู้ใช้อื่นได้หรือไม่
- ไม่เก็บรหัสผ่านหรือ Secret Key แบบเปิดเผยในโค้ดและฐานข้อมูล
- ตรวจการตั้งค่าความปลอดภัยทุกครั้งที่ AI เพิ่มฟีเจอร์หรือแก้โค้ด
- เก็บเฉพาะข้อมูลที่จำเป็น และลบข้อมูลที่ไม่ต้องใช้แล้ว
สำหรับคนทำธุรกิจออนไลน์ ความเร็วจาก AI มีประโยชน์มาก แต่ความเสียหายจากข้อมูลลูกค้ารั่วไหลอาจกระทบทั้งความเชื่อมั่นและการดำเนินธุรกิจ ประเด็นสำคัญจึงไม่ใช่แค่สร้างแอปให้เสร็จเร็ว แต่ต้องรู้ด้วยว่าใครเข้าถึงข้อมูลได้บ้าง และระบบเปิดเผยข้อมูลมากกว่าที่ควรหรือไม่