🔓 Vibe Coding

تطبيقات Vibe Coding تسرّب بيانات المستخدمين — والمشكلة أعمق مما تظن

ماذا حدث؟

نشر محرر XDA مقالاً تقنياً حاداً يوثّق حالات متكررة لتطبيقات مبنية بـ Vibe Coding تسرّب بيانات المستخدمين دون قصد: موقع ألعاب أعاد قاعدة بياناته الكاملة (أسماء، ايميلات، رُتب) لكل زائر فقط لأن الفرز كان يحدث في الـ Frontend لا الـ Backend. منصة محتوى أرسلت المسودات الخاصة والمجدولة في نفس JSON العلني. وفي حالات أكبر: أكثر من 70 ألف صورة هوية تسرّبت من تطبيق كان يخزّن في S3 Bucket مفتوح للقراءة المجهولة. بحث أجرى اختباراً على 1,645 تطبيقاً في سوق Lovable وجد أن 170 منها (10%) يسرّبون بيانات بنفس الثغرة CVE-2025-48757 — وهي تشغيل Supabase دون Row-Level Security.

ماذا يعني؟

LLMs ممتازة في بناء شيء يعمل — لكنها لا تسأل تلقائياً عن صلاحيات الوصول. الفارق بين 'يعمل' و'آمن' هو سؤال واحد لم يُطرح: من يحق له رؤية هذه البيانات على مستوى السيرفر؟ الأداة تبني ما طلبته، وتفترض أن المطوّر يعرف ما لم يطلبه.

لماذا يهمك؟

لكل Vibe Coder يبني أي شيء يحتوي بيانات مستخدمين — افتح Network Tab في متصفحك على تطبيقك قبل أي شخص آخر. وإذا تستخدم Supabase، تحقق من Row-Level Security أولاً قبل أي نشر. السؤال الحقيقي ليس هل بنيت شيئاً يعمل، بل هل بنيت شيئاً لا يعطي بيانات مستخدم A لمستخدم B بمجرد فتح الـ Console.

← كل المستجدات