AI「バイブコーディング」が招くデータ公開、Supabaseで約1.6万DBにリスク
はじめに
AIを使って短時間でアプリを作る「バイブコーディング」は、ソフトウェア開発の入り口を大きく広げました。一方で、動作するアプリを作れることと、利用者のデータを安全に守れることは別の問題です。サイバーセキュリティ企業UpGuardは、Supabaseでホストされているデータベースのうち、約1万6,000件で何らかの個人情報が公開されていたとTechCrunchに説明しました。公開情報には氏名、住所、電話番号のほか、少数ながらパスワードや認証トークンも含まれていたとされます。
今回の情報は、Supabaseの基盤そのものが侵害されたことを示すものではありません。主な要因は、プロジェクトの権限やデータベースポリシーなど、利用者側の設定にあるとみられます。それでも、経験の浅い開発者がAIを使ってサービスを公開する時代には、共有責任モデルの運用が難しくなることを示す事例です。
主なポイント
- 複数地域にまたがる問題。 UpGuardによれば、公開状態のデータはさまざまな国や用途にまたがっていました。大半は米国にあるようですが、特定地域だけの問題ではありません。
- 個人情報の種類が広い。 氏名、住所、電話番号に加え、一部のパスワードや認証トークンが確認されました。例として、インドの成人向け配信サービスの会話、米国のバレーサービスに関するナンバープレート、移民・ relocationサービスの連絡先などが挙げられています。
- 異なる組織のデータが含まれる。 フランスにあるアフリカの政府領事機関のデータベースや、オンラインアカウントの認証コードに使われるSMSを傍受する仮想SIM事業に関連するデータベースも含まれていたとされます。これらが追加攻撃につながったかは、素材からは確認できません。
- AIは設定ミスを防がない。 生成コードは画面やAPIを動かせても、行レベルセキュリティ、認証、最小権限、データ分離を正しく設定するとは限りません。
- 安全性は共同責任。 SupabaseのBil Harmer最高情報セキュリティ責任者は、同社が安全な初期設定とツールを提供し、顧客が各プロジェクトを設定すると説明しました。問題が見つかった場合は顧客に通知するとしています。
意味と影響
重要なのは、AI生成コードを一律に危険視することではありません。AIによって、これまで専門チームが担っていたアプリ開発を、より少人数で短時間に行えるようになりました。しかし、データベースの権限管理や秘密情報の扱いは、アプリの速度とは別に専門的な判断を必要とします。公開エンドポイントや過度に広いアクセス規則が残れば、アプリ公開後もデータは露出し続ける可能性があります。
開発者は、AIが生成したコードについて、匿名読み取りの可否、最小権限、パスワードの安全なハッシュ化、トークンのフロントエンド返却、テスト環境と本番環境の分離を確認する必要があります。プラットフォーム側にも、より強い初期設定、設定スキャン、分かりやすい警告、迅速な通知が求められます。開発速度だけが上がり、安全確認が置き去りになれば、従来型の設定ミスがより広い範囲で発生しかねません。
コメント
ログイン状態を確認中…
コメントを読み込み中…