דילוג לתוכן
  • דף הבית
  • קטגוריות
  • פוסטים אחרונים
  • משתמשים
  • חיפוש
  • חוקי הפורום
כיווץ
תחומים

תחומים - פורום חרדי מקצועי

💡 רוצה לזכור קריאת שמע בזמן? לחץ כאן!
  1. דף הבית
  2. אינטרנט
  3. חשיפת מסדי נתונים באתרים שנבנו עם vibe coding

חשיפת מסדי נתונים באתרים שנבנו עם vibe coding

מתוזמן נעוץ נעול הועבר אינטרנט
6 פוסטים 3 כותבים 46 צפיות 3 עוקבים
  • מהישן לחדש
  • מהחדש לישן
  • הכי הרבה הצבעות
תגובה
  • תגובה כנושא
התחברו כדי לפרסם תגובה
נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
  • shragaS מנותק
    shragaS מנותק
    shraga
    כתב נערך לאחרונה על ידי
    #1

    בהמשך לאשכול שפורסם כאן אתמול...
    בחודשים האחרונים יצא לי לבדוק עשרות אתרים שנבנו בפלטפורמות vibe coding כמו base44 וlovable ומסתבר שבחלק גדול מהם טבלאות מסד הנתונים פתוחות לחלוטין לקריאה ציבורית ללא כל הגנה. המשמעות היא שכל מי שיודע לשלוח בקשת API יכול לשלוף שמות/כתובות מייל/מספרי טלפון וכל מידע אחר שנשמר בטבלאות ללא הרשאה.

    הפלטפורמות האלה מאפשרות לבנות אתרים יפים במהירות אבל הגדרות אבטחה כמו RLS לא מופעלות כברירת מחדל או שהמשתמשים פשוט לא מודעים לקיומן או לא מקנפגים אותן נכון.

    כדי להקל עליי את עבודת הסריקה ביקשתי מקלוד שיכתוב לי סקריפטים, מצרף אותם כאן:
    https://github.com/shraga100/vibe-table-audit

    1. סקריפט מותאם לאתרי base44 (להרצה מהקונסול של הדפדפן)
    2. סקריפט להרצה עם tampermonkey שמותאם לאתרי lovable (ואולי גם לאתרים אחרים שמשתמשים בsuperbase)

    אמנם יש כאן סיכון משמעותי לשימוש לרעה. אבל לענ"ד הפוטנציאל החיובי גדול יותר.

    מי שמפעיל אתר חי עם נתוני משתמשים אמיתיים מומלץ מאוד להקדיש כמה דקות ולוודא שההגדרות הרשאות ישויות ובקרת גישה תקינות.

    האחריות על המידע של המשתמשים היא שלכם!!!

    נתקלתם באתר שהטבלאות שלו פתוחות לכל דכפין? יידעו את בעל האתר.

    אף אחד 3א תגובה 1 תגובה אחרונה
    7
    • shragaS shraga

      בהמשך לאשכול שפורסם כאן אתמול...
      בחודשים האחרונים יצא לי לבדוק עשרות אתרים שנבנו בפלטפורמות vibe coding כמו base44 וlovable ומסתבר שבחלק גדול מהם טבלאות מסד הנתונים פתוחות לחלוטין לקריאה ציבורית ללא כל הגנה. המשמעות היא שכל מי שיודע לשלוח בקשת API יכול לשלוף שמות/כתובות מייל/מספרי טלפון וכל מידע אחר שנשמר בטבלאות ללא הרשאה.

      הפלטפורמות האלה מאפשרות לבנות אתרים יפים במהירות אבל הגדרות אבטחה כמו RLS לא מופעלות כברירת מחדל או שהמשתמשים פשוט לא מודעים לקיומן או לא מקנפגים אותן נכון.

      כדי להקל עליי את עבודת הסריקה ביקשתי מקלוד שיכתוב לי סקריפטים, מצרף אותם כאן:
      https://github.com/shraga100/vibe-table-audit

      1. סקריפט מותאם לאתרי base44 (להרצה מהקונסול של הדפדפן)
      2. סקריפט להרצה עם tampermonkey שמותאם לאתרי lovable (ואולי גם לאתרים אחרים שמשתמשים בsuperbase)

      אמנם יש כאן סיכון משמעותי לשימוש לרעה. אבל לענ"ד הפוטנציאל החיובי גדול יותר.

      מי שמפעיל אתר חי עם נתוני משתמשים אמיתיים מומלץ מאוד להקדיש כמה דקות ולוודא שההגדרות הרשאות ישויות ובקרת גישה תקינות.

      האחריות על המידע של המשתמשים היא שלכם!!!

      נתקלתם באתר שהטבלאות שלו פתוחות לכל דכפין? יידעו את בעל האתר.

      אף אחד 3א מנותק
      אף אחד 3א מנותק
      אף אחד 3
      כתב נערך לאחרונה על ידי
      #2

      @shraga למה צריך להיות עם חשבון מחובר כדי שזה ינסה? פגשתי כמה וכמה אתרים שבהם המסד היה חשוף גם בלי להיות מחובר (אם כי אולי ספציפית ב base44 זה לא אפשרי)

      שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

      shragaS תגובה 1 תגובה אחרונה
      1
      • אף אחד 3א אף אחד 3

        @shraga למה צריך להיות עם חשבון מחובר כדי שזה ינסה? פגשתי כמה וכמה אתרים שבהם המסד היה חשוף גם בלי להיות מחובר (אם כי אולי ספציפית ב base44 זה לא אפשרי)

        shragaS מנותק
        shragaS מנותק
        shraga
        כתב נערך לאחרונה על ידי shraga
        #3

        @אף-אחד-3 כתב בחשיפת מסדי נתונים באתרים שנבנו עם vibe coding:

        @shraga למה צריך להיות עם חשבון מחובר כדי שזה ינסה? פגשתי כמה וכמה אתרים שבהם המסד היה חשוף גם בלי להיות מחובר (אם כי אולי ספציפית ב base44 זה לא אפשרי)

        1. כמו שכתבת בבייס צריך להיות משתמש מחובר בשביל לגשת לרוב הטבלאות.
        2. באופן כללי הרשאה של משתמש מחובר עלולה לאפשר גישה למגוון טבלאות שלא חשופות למי שאינו מחובר.
        אף אחד 3א תגובה 1 תגובה אחרונה
        0
        • shragaS shraga

          @אף-אחד-3 כתב בחשיפת מסדי נתונים באתרים שנבנו עם vibe coding:

          @shraga למה צריך להיות עם חשבון מחובר כדי שזה ינסה? פגשתי כמה וכמה אתרים שבהם המסד היה חשוף גם בלי להיות מחובר (אם כי אולי ספציפית ב base44 זה לא אפשרי)

          1. כמו שכתבת בבייס צריך להיות משתמש מחובר בשביל לגשת לרוב הטבלאות.
          2. באופן כללי הרשאה של משתמש מחובר עלולה לאפשר גישה למגוון טבלאות שלא חשופות למי שאינו מחובר.
          אף אחד 3א מנותק
          אף אחד 3א מנותק
          אף אחד 3
          כתב נערך לאחרונה על ידי
          #4

          @shraga כתב בחשיפת מסדי נתונים באתרים שנבנו עם vibe coding:

          באופן כללי הרשאה של משתמש מחובר עלולה לאפשר גישה למגוון טבלאות שלא חשופות למי שאינו מחובר.

          ולכן יותר חכם לשלב בין המצבים עם הודעה על היתרון שבחיבור

          שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

          shragaS תגובה 1 תגובה אחרונה
          0
          • אף אחד 3א אף אחד 3

            @shraga כתב בחשיפת מסדי נתונים באתרים שנבנו עם vibe coding:

            באופן כללי הרשאה של משתמש מחובר עלולה לאפשר גישה למגוון טבלאות שלא חשופות למי שאינו מחובר.

            ולכן יותר חכם לשלב בין המצבים עם הודעה על היתרון שבחיבור

            shragaS מנותק
            shragaS מנותק
            shraga
            כתב נערך לאחרונה על ידי shraga
            #5

            @אף-אחד-3 כתב בחשיפת מסדי נתונים באתרים שנבנו עם vibe coding:

            @shraga כתב בחשיפת מסדי נתונים באתרים שנבנו עם vibe coding:

            באופן כללי הרשאה של משתמש מחובר עלולה לאפשר גישה למגוון טבלאות שלא חשופות למי שאינו מחובר.

            ולכן יותר חכם לשלב בין המצבים עם הודעה על היתרון שבחיבור

            הפרויקט פתוח לPRים...

            תגובה 1 תגובה אחרונה
            0
            • י מחובר
              י מחובר
              יוסי 100
              כתב נערך לאחרונה על ידי
              #6

              לובאבל (Lovable) הבינו את הבעיה הכי גדולה של אפליקציות שנכתבות על ידי בינה מלאכותית. הכל נבנה מהר אבל לרוב גם מגיע עם חורי אבטחה.

              הרבה פעמים אנשים בונים מוצר בשניות ומשאירים בטעות את מסד הנתונים שלהם פתוח לכל העולם. כדי לפתור את זה הם השיקו עכשיו מערכת אבטחה שרצה אוטומטית על כל פרויקט רגע לפני שאתם מפרסמים אותו לאוויר.

              יש שם ארבעה סורקים שונים שעובדים במקביל. הם בודקים את הרשאות הגישה לדאטה בייס קוראים את הקוד כדי לחפש פגיעויות ומוודאים שחבילות הקוד החיצוניות שהותקנו לא מכילות איומים מוכרים.

              כדי לא לתקוע לכם את העבודה הבדיקות האלה רצות רק על החלקים בקוד שאשכרה השתנו מאז העדכון האחרון.

              המערכת בנויה בצורה מודולרית כדי שהם יוכלו לדחוף פנימה עוד סורקים ברגע שיתגלו פרצות חדשות בעתיד.
              (DT_Spotlight)

              תגובה 1 תגובה אחרונה
              0
              תגובה
              • תגובה כנושא
              התחברו כדי לפרסם תגובה
              • מהישן לחדש
              • מהחדש לישן
              • הכי הרבה הצבעות


              בא תתחבר לדף היומי!
              • התחברות

              • אין לך חשבון עדיין? הרשמה

              • התחברו או הירשמו כדי לחפש.
              • פוסט ראשון
                פוסט אחרון
              0
              • דף הבית
              • קטגוריות
              • פוסטים אחרונים
              • משתמשים
              • חיפוש
              • חוקי הפורום