SCT

กำลังเตรียมประสบการณ์ดิจิทัล

ฐานข้อมูล Supabase กว่า 16,000 ชุดเปิดให้คนนอกอ่านได้ เพราะไม่ได้ตั้งสิทธิ์รายแถว แอปที่สร้างเร็วด้วย AI เสี่ยงที่สุด ทีมพัฒนาควรตรวจทันที

แอปจำนวนมากที่สร้างเร็วด้วยเครื่องมือ AI กำลังปล่อยข้อมูลลูกค้าให้คนนอกอ่านได้โดยไม่ต้องเจาะระบบเลย UpGuard บริษัทด้านความเสี่ยงไซเบอร์ สำรวจโดเมนราว 300,000 แห่งที่ใช้ Supabase ซึ่งเป็นบริการฐานข้อมูลและระบบหลังบ้านสำเร็จรูปที่นิยมมากในสตาร์ตอัป แล้วพบฐานข้อมูล 16,326 ชุดที่เปิดตารางให้อ่านได้จากอินเทอร์เน็ต ต้นเหตุไม่ใช่ช่องโหว่ของ Supabase แต่เป็นการไม่ได้เปิด Row Level Security (RLS) หรือกฎที่กำหนดว่าผู้ใช้แต่ละคนอ่านข้อมูลแถวไหนได้

แอปจำนวนมากที่สร้างเร็วด้วยเครื่องมือ AI กำลังปล่อยข้อมูลลูกค้าให้คนนอกอ่านได้โดยไม่ต้องเจาะระบบเลย UpGuard บริษัทด้านความเสี่ยงไซเบอร์ สำรวจโดเมนราว 300,000 แห่งที่ใช้ Supabase ซึ่งเป็นบริการฐานข้อมูลและระบบหลังบ้านสำเร็จรูปที่นิยมมากในสตาร์ตอัป แล้วพบฐานข้อมูล 16,326 ชุดที่เปิดตารางให้อ่านได้จากอินเทอร์เน็ต ต้นเหตุไม่ใช่ช่องโหว่ของ Supabase แต่เป็นการไม่ได้เปิด Row Level Security (RLS) หรือกฎที่กำหนดว่าผู้ใช้แต่ละคนอ่านข้อมูลแถวไหนได้

แอปที่ใช้ Supabase จะฝังคีย์สาธารณะ (anon key) ไว้ในโค้ดหน้าเว็บหรือแอปมือถือ ซึ่งเป็นการออกแบบปกติและเปิดเผยได้ เพราะความปลอดภัยต้องมาจากกฎ RLS ที่ฝั่งฐานข้อมูล ถ้าตารางไม่มี RLS หรือเขียนกฎไว้หลวม ใครก็ตามที่หยิบคีย์นั้นจากหน้าเว็บไปก็เรียก API อ่านข้อมูลทั้งตารางได้ทันที UpGuard ใช้วิธีเดียวกันนี้ตรวจว่าตารางผู้ใช้ของแต่ละแอปเปิดอ่านได้หรือไม่

ในฐานข้อมูลที่เปิดอยู่ เกินครึ่งมีข้อมูลส่วนบุคคล ส่วนน้อยมีรหัสผ่านหรือโทเคนยืนยันตัวตน และจำนวนน้อยมากมีข้อมูลที่อาจเป็นเลขบัตรเครดิต ตัวอย่างที่รายงานได้แก่บริการรับจอดรถในสหรัฐฯ ที่เปิดเผยทะเบียนรถราว 78,000 คันและเบอร์โทรลูกค้าราว 100,000 เบอร์ บริการที่ปรึกษาด้านการย้ายถิ่นในแคนาดาที่เปิดเผยข้อมูลราว 5,000 รายการ รวมรหัสผ่านที่เก็บแบบไม่เข้ารหัส 884 รายการ และบริการส่งรหัส OTP ในฟิลิปปินส์ที่มีข้อความ SMS กว่า 100,000 ข้อความ UpGuard แจ้งเจ้าของแอปที่ติดต่อได้แล้ว

UpGuard ระบุว่ากว่า 60% ของฐานข้อมูล Supabase ที่สร้างขึ้นใหม่ถูกสร้างผ่านเครื่องมือพัฒนาด้วย AI และเจ้าของแอปจำนวนมากไม่รู้ว่าฐานข้อมูลของตัวเองตั้งค่าไว้อย่างไร แม้ยังสรุปไม่ได้ว่าทุกกรณีมาจาก AI จุดที่ถูกพูดถึงคือหน้าจัดการของ Supabase จะเปิด RLS ให้อัตโนมัติเมื่อสร้างตารางผ่านหน้าเว็บ แต่ตารางที่สร้างด้วยคำสั่ง SQL หรือผ่านเครื่องมืออัตโนมัติ ซึ่งเป็นวิธีที่เอเจนต์เขียนโค้ดใช้ จะไม่ได้เปิดให้เอง

สิ่งที่ทีมที่ใช้ Supabase ควรทำทันทีคือเปิด RLS ให้ทุกตารางที่เข้าถึงได้จาก API แล้วเขียนนโยบายให้ผู้ใช้อ่านและแก้ได้เฉพาะแถวของตัวเอง ใช้ Security Advisor ในหน้าจัดการของ Supabase ตรวจหาตารางที่ยังไม่มี RLS ห้ามใส่คีย์ service_role ซึ่งข้ามกฎ RLS ทั้งหมดไว้ในโค้ดฝั่งหน้าเว็บหรือแอปเด็ดขาด และทดสอบจริงด้วยการเรียก API ด้วยคีย์สาธารณะจากเครื่องที่ไม่ได้ล็อกอิน ถ้ายังได้ข้อมูลกลับมา แปลว่าคนอื่นก็ได้เหมือนกัน

ธุรกิจไทยที่ปล่อยแอปเร็วด้วยเครื่องมือ AI ควรถือว่าการตั้งสิทธิ์ข้อมูลเป็นงานที่ต้องมีคนตรวจ ไม่ใช่สิ่งที่เครื่องมือทำให้ครบเอง ข้อมูลลูกค้าที่หลุดแม้ไม่ได้ถูกเจาะก็ถือเป็นเหตุละเมิดตาม PDPA ที่ต้องแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงเมื่อมีความเสี่ยง ทีมงาน Smart Cyber Tech ให้บริการตรวจและวางระบบความปลอดภัย ทั้งฐานข้อมูล API และแอปที่สร้างด้วย AI ปรึกษาได้ที่ แบบฟอร์มติดต่อ

แหล่งข่าวเรียบเรียงจาก BleepingComputer — อ่านต้นฉบับ
ภาพปก: BleepingComputer · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

เว็บ WordPress ต้องอัปเดตเป็น 7.1.2 ด่วน ช่องโหว่ในแกนหลักถูกโจมตีภายในไม่กี่ชั่วโมงหลังออกแพตช์ บางเว็บอาจถูกสั่งรันโค้ดได้ ความปลอดภัย

เว็บ WordPress ต้องอัปเดตเป็น 7.1.2 ด่วน ช่องโหว่ในแกนหลักถูกโจมตีภายในไม่กี่ชั่วโมงหลังออกแพตช์ บางเว็บอาจถูกสั่งรันโค้ดได้

เว็บไซต์ที่ใช้ WordPress ควรตรวจว่าอัปเดตเป็นเวอร์ชัน 7.1.2 แล้วหรือยัง เพราะช่องโหว่ที่เพิ่งปิดครั้งนี้อยู่ในแกนหลักของ WordPress เอง ไม่ได้อยู่ในปลั๊กอิน ผู้โจมตีไม่ต้องล็อกอินก็สั่งให้เว็บโหลดไฟล์ PHP อื่นบนเซิร์ฟเวอร์ได้ และในบางสภาพแวดล้อมต่อยอดเป็นการรันคำสั่งบนเซิร์ฟเวอร์ได้ ที่น่ากังวลคือมีการยิงสำรวจหาเป้าหมายภายในไม่ถึง 5 ชั่วโมงหลังออกแพตช์ และปริมาณการโจมตีเพิ่มขึ้นกว่า 10 เท่าในวันถัดมา

อ่านข่าวนี้
ช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce ถูกใช้โจมตีจริงก่อนมีแพตช์ ฝังแบ็กดอร์ในร้านค้าออนไลน์ ความปลอดภัย

ช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce ถูกใช้โจมตีจริงก่อนมีแพตช์ ฝังแบ็กดอร์ในร้านค้าออนไลน์

ช่องโหว่ zero-day ที่ถูกตั้งชื่อว่า StyleSmuggler ใน Magento Open Source และ Adobe Commerce ทุกเวอร์ชันปัจจุบัน กำลังถูกใช้โจมตีจริงเพื่อรันโค้ดบนเซิร์ฟเวอร์ร้านค้าโดยไม่ต้องล็อกอิน แล้วฝังแบ็กดอร์ที่เขียนด้วย Rust การโจมตีเริ่มตั้งแต่ 4 กันยายน ขณะที่ผู้พัฒนายังไม่ออกแพตช์หรือคำแนะนำอย่างเป็นทางการ ร้านค้าออนไลน์ในไทยที่ใช้ Magento ควรใส่มาตรการชั่วคราวทันที

อ่านข่าวนี้
ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์ ความปลอดภัย

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์

ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน