ماذا حدث؟
رصدت شركة الأمن RedAccess ما وصفته بـأزمة shadow AI المتصاعدة: ٣٨٠ ألف أصل رقمي مفهرس على الإنترنت بُني بأدوات فايب كودنج كـLovable وReplit وBase44 وNnetlify، من بينها ٥٠٠٠ تطبيق يكشف بيانات حساسة فعلية. ما وجده الباحثون: تطبيق لشركة شحن يُظهر مسارات السفن بين الموانئ، بيانات تجارب سريرية نشطة في المملكة المتحدة، محادثات خدمة عملاء كاملة غير مشفرة، معلومات مالية داخلية لبنك برازيلي، وسجلات مرضى في مرفق رعاية أطفال. فوق ذلك: مواقع تصيد احتيالي مبنية على Lovable تنتحل هوية Bank of America وFedEx وMcDonald's. السبب الجذري: معظم منصات الفايب كودنج تجعل التطبيقات عامة افتراضياً وتفهرسها جوجل خلال ساعات — والمستخدم غير التقني لا يعلم بذلك. Replit وWix (مالكة Base44) دافعا عن الأمر: إذا الرابط عام فلأن المستخدم اختار ذلك. خبراء الأمن يردون: حين تُسوَّق الأداة لغير المهندسين، الإعداد الافتراضي هو نموذج الأمان الفعلي بصرف النظر عما تقوله وثائق الشركة.
ماذا يعني؟
الأزمة ليست في أدوات الفايب كودنج ذاتها، بل في الهوّة بين ما تفترضه الأداة من وعي المستخدم وما يمتلكه المستخدم فعلاً. المشكلة الأعمق التي رصدتها VentureBeat: كثير من هذه التطبيقات ليست مشاريع فردية بل Shadow AI داخل الشركات — موظفون بنوا أدوات داخلية غير رسمية أصبحت إنتاجية فعلياً دون أن يمر أي منها عبر مراجعة أمنية أو حتى علم فريق تقنية المعلومات.
لماذا يهمك؟
قاعدة لا استثناء فيها: أي تطبيق تبنيه بفايب كودنج ويتصل بأي بيانات حقيقية — تحقق فوراً من الإعدادات. إذا استخدمت Supabase، فعّل Row-Level Security على كل جدول قبل أي نشر. إذا استخدمت Netlify أو Vercel، راجع Access Controls وتأكد أن الموقع محمي بحسب الحاجة. أبسط قاعدة تحميك: افترض أن كل ما نشرته عام حتى تثبت العكس بنفسك.