ที่มา: BleepingComputer
หมวด: ความปลอดภัย
แอปจำนวนมากที่สร้างเร็วด้วยเครื่องมือ AI กำลังปล่อยข้อมูลลูกค้าให้คนนอกอ่านได้โดยไม่ต้องเจาะระบบเลย UpGuard บริษัทด้านความเสี่ยงไซเบอร์ สำรวจโดเมนราว 300,000 แห่งที่ใช้ Supabase ซึ่งเป็นบริการฐานข้อมูลและระบบหลังบ้านสำเร็จรูปที่นิยมมากในสตาร์ตอัป แล้วพบฐานข้อมูล 16,326 ชุดที่เปิดตารางให้อ่านได้จากอินเทอร์เน็ต ต้นเหตุไม่ใช่ช่องโหว่ของ Supabase แต่เป็นการไม่ได้เปิด Row Level Security (RLS) หรือกฎที่กำหนดว่าผู้ใช้แต่ละคนอ่านข้อมูลแถวไหนได้
แอปที่ใช้ Supabase จะฝังคีย์สาธารณะ (anon key) ไว้ในโค้ดหน้าเว็บหรือแอปมือถือ ซึ่งเป็นการออกแบบปกติและเปิดเผยได้ เพราะความปลอดภัยต้องมาจากกฎ RLS ที่ฝั่งฐานข้อมูล ถ้าตารางไม่มี RLS หรือเขียนกฎไว้หลวม ใครก็ตามที่หยิบคีย์นั้นจากหน้าเว็บไปก็เรียก API อ่านข้อมูลทั้งตารางได้ทันที UpGuard ใช้วิธีเดียวกันนี้ตรวจว่าตารางผู้ใช้ของแต่ละแอปเปิดอ่านได้หรือไม่
ในฐานข้อมูลที่เปิดอยู่ เกินครึ่งมีข้อมูลส่วนบุคคล ส่วนน้อยมีรหัสผ่านหรือโทเคนยืนยันตัวตน และจำนวนน้อยมากมีข้อมูลที่อาจเป็นเลขบัตรเครดิต ตัวอย่างที่รายงานได้แก่บริการรับจอดรถในสหรัฐฯ ที่เปิดเผยทะเบียนรถราว 78,000 คันและเบอร์โทรลูกค้าราว 100,000 เบอร์ บริการที่ปรึกษาด้านการย้ายถิ่นในแคนาดาที่เปิดเผยข้อมูลราว 5,000 รายการ รวมรหัสผ่านที่เก็บแบบไม่เข้ารหัส 884 รายการ และบริการส่งรหัส OTP ในฟิลิปปินส์ที่มีข้อความ SMS กว่า 100,000 ข้อความ UpGuard แจ้งเจ้าของแอปที่ติดต่อได้แล้ว
UpGuard ระบุว่ากว่า 60% ของฐานข้อมูล Supabase ที่สร้างขึ้นใหม่ถูกสร้างผ่านเครื่องมือพัฒนาด้วย AI และเจ้าของแอปจำนวนมากไม่รู้ว่าฐานข้อมูลของตัวเองตั้งค่าไว้อย่างไร แม้ยังสรุปไม่ได้ว่าทุกกรณีมาจาก AI จุดที่ถูกพูดถึงคือหน้าจัดการของ Supabase จะเปิด RLS ให้อัตโนมัติเมื่อสร้างตารางผ่านหน้าเว็บ แต่ตารางที่สร้างด้วยคำสั่ง SQL หรือผ่านเครื่องมืออัตโนมัติ ซึ่งเป็นวิธีที่เอเจนต์เขียนโค้ดใช้ จะไม่ได้เปิดให้เอง
สิ่งที่ทีมที่ใช้ Supabase ควรทำทันทีคือเปิด RLS ให้ทุกตารางที่เข้าถึงได้จาก API แล้วเขียนนโยบายให้ผู้ใช้อ่านและแก้ได้เฉพาะแถวของตัวเอง ใช้ Security Advisor ในหน้าจัดการของ Supabase ตรวจหาตารางที่ยังไม่มี RLS ห้ามใส่คีย์ service_role ซึ่งข้ามกฎ RLS ทั้งหมดไว้ในโค้ดฝั่งหน้าเว็บหรือแอปเด็ดขาด และทดสอบจริงด้วยการเรียก API ด้วยคีย์สาธารณะจากเครื่องที่ไม่ได้ล็อกอิน ถ้ายังได้ข้อมูลกลับมา แปลว่าคนอื่นก็ได้เหมือนกัน
ธุรกิจไทยที่ปล่อยแอปเร็วด้วยเครื่องมือ AI ควรถือว่าการตั้งสิทธิ์ข้อมูลเป็นงานที่ต้องมีคนตรวจ ไม่ใช่สิ่งที่เครื่องมือทำให้ครบเอง ข้อมูลลูกค้าที่หลุดแม้ไม่ได้ถูกเจาะก็ถือเป็นเหตุละเมิดตาม PDPA ที่ต้องแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงเมื่อมีความเสี่ยง ทีมงาน Smart Cyber Tech ให้บริการตรวจและวางระบบความปลอดภัย ทั้งฐานข้อมูล API และแอปที่สร้างด้วย AI ปรึกษาได้ที่ แบบฟอร์มติดต่อ
แหล่งข่าวเรียบเรียงจาก BleepingComputer —
อ่านต้นฉบับภาพปก: BleepingComputer · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา