ماذا حدث؟
كشفت شركة الأمن الإسرائيلية RedAccess عن ٣٨٠ ألف أصل رقمي متاح للعموم — تطبيقات وقواعد بيانات وبنية تحتية مرتبطة — بُنيت باستخدام أدوات الفايب كودنج Lovable وBase44 وReplit ومنصة النشر Netlify. من بين هذه الأصول، ٥٠٠٠ أصل (١.٣٪) تحتوي على بيانات حساسة للشركات. وقد تحقق موقع Axios من عدة تطبيقات مكشوفة، وأكدت Wired النتائج بشكل مستقل. من بين ما رُصد: تطبيق لشركة شحن يكشف مسارات السفن بين الموانئ، وتطبيق لشركة صحية يسرد التجارب السريرية النشطة في المملكة المتحدة، ومحادثات خدمة عملاء كاملة وغير مشفّرة لمورد بريطاني، ومعلومات مالية داخلية لبنك برازيلي مفتوحة لأي شخص يجد الرابط. كذلك رُصدت محادثات مرضى في مرفق رعاية مزمنة للأطفال، وملخصات أطباء، وسجلات استجابة حوادث أمنية. وعلى رأس ذلك: مواقع تصيد احتيالي مبنية على Lovable تنتحل هوية Bank of America وFedEx وTrader Joe's وMcDonald's. السبب الجذري بسيط وصادم: معظم منصات الفايب كودنج تجعل التطبيقات عامة بشكل افتراضي ما لم يغيّر المستخدم الإعداد يدوياً — وتفهرسها محركات البحث خلال ساعات. تقرير Escape.tech من أكتوبر ٢٠٢٥ وجد أكثر من ٢٠٠٠ ثغرة عالية الأثر في ٥٦٠٠ تطبيق فايب كودنج عام، تضمنت ٤٠٠+ سر مكشوف (مفاتيح API وtokens) و١٧٥ حالة تعرض لبيانات شخصية تشمل سجلات طبية وأرقام حسابات مصرفية. تقرير Gartner يتوقع أن هذه الأنماط ستزيد عيوب البرمجيات بنسبة ٢٥٠٠٪ بحلول ٢٠٢٨.
ماذا يعني؟
هذه الأزمة هي النسخة ٢٠٢٦ من كارثة S3 buckets المكشوفة التي ضربت الصناعة قبل سنوات — حين اكتشف الجميع أن بيئات التخزين السحابي كانت مفتوحة للعالم بسبب إعدادات افتراضية خاطئة. الفرق هذه المرة: السرعة أعلى بكثير لأن أي شخص — بمن فيهم غير المطورين — يستطيع اليوم نشر تطبيق متصل بقاعدة بيانات حية في دقائق. السيناريو الأخطر الذي رصدته RedAccess: موظف في المبيعات يبني نموذج استقبال بيانات عملاء على Lovable خلال عطلة نهاية أسبوع، يربطه بـSupabase، ينشره على رابط عام تفهرسه جوجل خلال ساعات — لا يعلم به قسم الأمن ولا يظهر في أي inventory.
لماذا يهمك؟
أي تطبيق بنيته بـLovable أو Replit أو Base44 أو Bolt — تحقق الآن من إعدادات الخصوصية وتأكد أنه ليس عاماً. لا تربط أي نموذج أو تطبيق تجريبي بقاعدة بيانات إنتاجية حقيقية. في مشاريعك على Supabase، تأكد من تفعيل Row-Level Security على كل جدول قبل النشر. إذا كنت تستخدم Netlify، أضف إعدادات headers للتحكم في الوصول. قاعدة ثابتة: تطبيق تجريبي + بيانات حقيقية = كارثة محتملة.