AI & Tech

AI สร้างแอปง่ายขึ้น แต่ฐานข้อมูล Supabase ราว 16,000 แห่งเปิดข้อมูลคนสู่สาธารณะ

งานวิจัยพบฐานข้อมูลบน Supabase ราว 16,000 แห่งเปิดข้อมูลส่วนบุคคลต่ออินเทอร์เน็ต สะท้อนความเสี่ยงของแอปที่สร้างด้วย AI

AI สร้างแอปง่ายขึ้น แต่ฐานข้อมูล Supabase ราว 16,000 แห่งเปิดข้อมูลคนสู่สาธารณะ

⚡ สรุปใน 30 วินาที

  • UpGuard พบฐานข้อมูลบน Supabase ราว 16,000 แห่งเปิดข้อมูลบางส่วนสู่สาธารณะ
  • ข้อมูลที่พบมีชื่อ ที่อยู่ เบอร์โทร รหัสผ่าน และ Authentication Token
  • คนทำแอปด้วย AI ต้องตรวจสิทธิ์เข้าถึงและการตั้งค่าฐานข้อมูลเอง

ถ้าคุณใช้ AI สร้างเว็บไซต์หรือแอป แล้วเก็บข้อมูลลูกค้าไว้บน Supabase เรื่องนี้ไม่ควรมองข้าม เพราะงานวิจัยด้านความปลอดภัยพบฐานข้อมูลบนแพลตฟอร์มราว 16,000 แห่งเปิดเผยข้อมูลส่วนบุคคลบางส่วนต่ออินเทอร์เน็ตสาธารณะ ตั้งแต่ชื่อและเบอร์โทร ไปจนถึงรหัสผ่านและ Authentication Token

UpGuard บริษัทด้าน Cybersecurity เป็นผู้ค้นพบข้อมูลดังกล่าวและแจ้งกับ TechCrunch การค้นพบนี้สะท้อนความเสี่ยงของกระแส Vibe Coding ที่ช่วยให้คนสร้างแอปได้เร็วขึ้น แต่ผู้สร้างอาจไม่เข้าใจการตั้งค่าความปลอดภัยของฐานข้อมูลอย่างเพียงพอ

แอปที่ตั้งค่าฐานข้อมูลผิดพลาดจนข้อมูลเปิดสู่สาธารณะ
แอปที่ตั้งค่าฐานข้อมูลผิดพลาดจนข้อมูลเปิดสู่สาธารณะ

ฐานข้อมูลที่เปิดเผยมีข้อมูลละเอียดอ่อนแค่ไหน

UpGuard ระบุว่า ฐานข้อมูลที่เข้าถึงได้แบบสาธารณะมีข้อมูลหลายประเภท เช่น ชื่อ ที่อยู่ หมายเลขโทรศัพท์ และรหัสผ่าน นอกจากนี้ยังพบข้อมูลจำนวนหนึ่งที่เกี่ยวข้องกับระบบยืนยันตัวตนและ Authentication Token

ข้อมูลเหล่านี้มาจากหลายโครงการ ตัวอย่างที่งานวิจัยกล่าวถึงมีบทสนทนาส่วนตัวของผู้ใช้บริการสตรีมมิงสำหรับผู้ใหญ่ในอินเดีย ทะเบียนรถหลายพันรายการของธุรกิจรับฝากรถในสหรัฐฯ และข้อมูลติดต่อของผู้ใช้บริการด้านการย้ายถิ่นฐาน

ยังมีฐานข้อมูลที่เชื่อมโยงกับสถานกงสุลของรัฐบาลแอฟริกันในฝรั่งเศส รวมถึงระบบ Virtual SIM ที่ใช้ดักอ่านข้อความสำหรับส่งรหัสผ่านครั้งเดียว ซึ่งอาจถูกนำไปใช้กับการหลอกลวงหรือ Phishing ได้

ปัญหาไม่ได้อยู่ที่ AI อย่างเดียว

กรณีนี้ไม่ได้หมายความว่า Supabase เปิดข้อมูลของลูกค้าทั้งหมดโดยอัตโนมัติ UpGuard พบว่าปัญหาส่วนใหญ่เกี่ยวข้องกับการตั้งค่าที่ผิดพลาดหรือการเปิดสิทธิ์ให้ฐานข้อมูลเข้าถึงได้กว้างเกินไป

Supabase ระบุผ่าน Bil Harmer, Chief Information Security Officer ว่าโครงการบนแพลตฟอร์มมีความปลอดภัยเป็นค่าเริ่มต้น และบริษัทมีเครื่องมือช่วยให้นักพัฒนาตั้งค่าระบบได้ปลอดภัยขึ้น แต่การรักษาความปลอดภัยเป็นความรับผิดชอบร่วมกัน เพราะลูกค้าเป็นผู้ควบคุมการตั้งค่าโครงการของตัวเอง

จุดที่ต้องระวังคือโค้ดที่ AI สร้างอาจมีช่องโหว่ หรืออาจต้องพึ่งการตั้งค่าบางอย่างที่ผู้ใช้งานไม่รู้ว่าจำเป็น กระแสการสร้างแอปด้วย AI จึงอาจเร่งให้แอปจำนวนมากขึ้นออนไลน์ โดยที่การตรวจสอบความปลอดภัยยังตามไม่ทัน

เรื่องนี้เกี่ยวกับคุณยังไง

หากคุณทำ E-commerce, SaaS, ระบบสมาชิก หรือแอปเล็ก ๆ ด้วย AI แล้วใช้ฐานข้อมูลบน Cloud อย่าคิดว่าแอปที่เปิดใช้งานได้หมายความว่าปลอดภัยแล้ว โดยเฉพาะเมื่อระบบเก็บข้อมูลลูกค้า คำสั่งซื้อ ข้อมูลการชำระเงิน หรือข้อมูลสำหรับ Login

ก่อนนำระบบไปใช้งานจริง ผมแนะนำให้ตรวจอย่างน้อยเรื่องต่อไปนี้:

  • ตรวจว่า Database และ API เปิดให้บุคคลทั่วไปเข้าถึงหรือไม่
  • กำหนดสิทธิ์แยกระหว่างผู้ดูแลระบบ พนักงาน และลูกค้า
  • ทดสอบว่าผู้ใช้คนหนึ่งสามารถเรียกดูข้อมูลของผู้ใช้อื่นได้หรือไม่
  • ไม่เก็บรหัสผ่านหรือ Secret Key แบบเปิดเผยในโค้ดและฐานข้อมูล
  • ตรวจการตั้งค่าความปลอดภัยทุกครั้งที่ AI เพิ่มฟีเจอร์หรือแก้โค้ด
  • เก็บเฉพาะข้อมูลที่จำเป็น และลบข้อมูลที่ไม่ต้องใช้แล้ว

สำหรับคนทำธุรกิจออนไลน์ ความเร็วจาก AI มีประโยชน์มาก แต่ความเสียหายจากข้อมูลลูกค้ารั่วไหลอาจกระทบทั้งความเชื่อมั่นและการดำเนินธุรกิจ ประเด็นสำคัญจึงไม่ใช่แค่สร้างแอปให้เสร็จเร็ว แต่ต้องรู้ด้วยว่าใครเข้าถึงข้อมูลได้บ้าง และระบบเปิดเผยข้อมูลมากกว่าที่ควรหรือไม่

ที่มา

D

DADWORK

แบ่งปันมวลประสบการณ์งานของคุณพ่อธรรมดาๆ คนหนึ่ง ที่ลงมือทำเองล้วนๆ — ความรู้เรื่อง AI, ธุรกิจออนไลน์, การขาย และ mindset สู่อิสรภาพทางการเงิน