క్షణాల్లో app సృష్టించే ఆకర్షణ ప్రాథమిక securityతో ఢీకొంటోంది
AI-assisted app builders దాదాపు ఎవరైనా కొన్ని నిమిషాల్లో web applicationను రూపొందించి deploy చేయగలిగేలా చేశాయి. ఆ వేగమే వాటి ఆకర్షణలో భాగం. అదే వేగం, పెరుగుతున్న కొద్దీ, సమస్యలో భాగమూ అవుతోంది.
Wired నివేదిక ప్రకారం, cybersecurity firm RedAccess చేసిన పరిశోధన ఆధారంగా, Lovable, Replit, Base44, మరియు Netlify వంటి toolsతో రూపొందించిన వేలాది public-facing appsలో meaningful security చాలా తక్కువగా లేదా అసలు లేకుండా ఉన్నది. 5,000కి పైగా సందర్భాల్లో, URL తెలిసిన లేదా ఊహించిన ఎవరైనా applicationsను యాక్సెస్ చేయగలిగారని తెలిపారు. RedAccess cofounder Dor Zvi ప్రకారం, పరిశీలించిన appsలో సుమారు 40% sensitive informationను బయటపెట్టాయి.
నివేదికలో చెప్పిన exposed material సాధారణమైనది కాదు. medical information, financial data, corporate presentations, strategy documents, మరియు customer chatbot logs ఇందులో ఉన్నాయని Zvi చెప్పారు. screenshotsలో చూపిన కొన్ని exposed applications ఇప్పటికీ onlineలో మరియు accessibleగా ఉన్నాయని Wired కూడా నిర్ధారించింది.
ఇది bugs గురించే కాదు
ఈ నివేదికలో అత్యంత ముఖ్యమైన విషయం ఏమిటంటే, ఈ failuresలో చాలా subtle coding flaws కాదు. అవి missing లేదా దాదాపు లేనట్లే ఉన్న access control కేసులు. కొన్ని appsలో, browser ఉన్న ఎవరైనా dataను చేరుకునే అవకాశం ఇచ్చారని ఆరోపిస్తున్నారు. మరికొన్ని applicationsలో visitor ఏ email addressతోనైనా sign in చేయగలిగేలా బలహీనమైన అడ్డంకులపై ఆధారపడ్డాయని నివేదిక చెబుతోంది.
ఈ తేడా కీలకం, ఎందుకంటే ఇది threat modelను మార్చేస్తుంది. Security teams softwareలో exploitable defectsను వెతకడానికి అలవాటు పడ్డారు. RedAccess వివరిస్తున్నది ఇంకా ప్రాథమికమైన విషయం: applicationsను ఎవరు లోపలికి రావాలి అన్నదానికి అర్థవంతమైన భావన లేకుండానే live చేస్తున్నాయి.
ఆ అర్థంలో, “vibe-coded” apps వల్ల ఏర్పడే ప్రమాదం AI కొత్త bugsను తెస్తుందనేదే కాదు. అదే tooling softwareను publish చేసే frictionను అంతగా తగ్గిస్తుంది కాబట్టి, కొంతమంది creators foundational security decisionsను పూర్తిగా దాటవేస్తారు.
ఈ apps ఎలా కనిపించాయి
శోధన ప్రక్రియ ఆశ్చర్యకరంగా సులభమైందని RedAccess తెలిపింది. నివేదికలో పేర్లు ఉన్న platforms usersకు వారి స్వంత నియంత్రణలో ఉన్న domainsపై కాకుండా, కంపెనీల స్వంత domainsపై appsను host చేయడానికి అనుమతిస్తాయి. తరువాత పరిశోధకులు ఆ domainsను లక్ష్యంగా చేసుకున్న సాధారణ Google మరియు Bing searches, అలాగే ఇతర search termsను ఉపయోగించి భారీ సంఖ్యలో AI-built appsను గుర్తించారు.
ఈ వివరాలు platform providersకూ, ఈ toolsను అంతర్గతంగా ఉపయోగించే సంస్థలకూ ఆందోళన కలిగించాలి. exposed apps internetలోని దాగిన మూలల్లో లేవని ఇది సూచిస్తోంది. అవి సాధారణ search methodsతోనే కనుగొనగలిగినవిగా ఉన్నాయి. ఒకసారి discoverable అయితే, missing లేదా weak authentication నేరుగా data exposureకు దారి తీస్తుంది.
ఇది పెద్ద organizational సమస్య ఎందుకు కావచ్చు
Zvi leak patternను చాలా బలమైన పదాల్లో వివరించారు; vibe-coding applications ద్వారా organizations private dataను బయటపెడుతున్నాయని, ప్రపంచంలో sensitive informationను ఎవరైనా తెరవగలిగేలా చేసిన అతిపెద్ద eventsలో ఇది ఒకటని అన్నారు. security disclosuresతో వచ్చే rhetoricను పక్కనపెట్టినా, underlying pattern ముఖ్యమైనదే.
కంపెనీల్లో AI development tools విస్తరించడం వల్ల software creation ఇక traditional engineering teamsకే పరిమితం కాలేదు. Product managers, analysts, marketers, మరియు operations staff ఇప్పుడు ఒక prompt మరియు deploy buttonతో internal tools లేదా customer-facing prototypesను రూపొందించగలరు. ఇది softwareను ఎవరు రాస్తారో మారుస్తుంది, కానీ software ఏమి బయటపెడుతుందో మార్చదు.
ఒక employee AI-built appను internal dataకు కలిపి default settingsతో publish చేస్తే, perimeterను breach చేయడానికి malicious attacker అవసరం లేకుండానే సంపూర్ణ leak జరిగిపోవచ్చు. application itself breach అవుతుంది.
సమస్య వెనుక ఉన్న సాంస్కృతిక మార్పు
ఈ కథలో కొంత భాగం technical, కొంత భాగం cultural. AI coding platforms immediacyపై అమ్మబడుతున్నాయి. presentations లేదా documents తయారుచేసే విధంగానే softwareను కూడా త్వరగా, iterativeగా, మరియు ఎక్కువ specialized training లేకుండా తయారు చేయవచ్చని అవి హామీ ఇస్తున్నాయి. ఆ హామీ శక్తివంతమైనది, ముఖ్యంగా వేగంగా experiment చేయాలనుకునే organizationsలో.
కానీ software అనేది creative artifact మాత్రమే కాదు. అది ఒక access surface కూడా. apps సృష్టించడం ఎంత సులభమైతే, insecure appsను పెద్ద స్థాయిలో సృష్టించడం కూడా అంత సులభం అవుతుంది. ఆ అర్థంలో, Wired report ఒక isolated vendor issue కంటే కొత్త రకం shadow ITకు తొలిప్రమాద సూచనలా అనిపిస్తుంది.
hosting, deployment, మరియు discoverability అన్నీ ఒకే workflowలో built-inగా ఉన్నప్పుడు సమస్య మరింత పెరుగుతుంది. ఒక user appను generate చేసి, data connect చేసి, కొన్ని నిమిషాల్లో major platform domainపై publish చేయగలిగితే, governance upstreamకి రావాలి. deployment తర్వాత security review చాలా ఆలస్యంగా ఉండొచ్చు.
తర్వాత ఏమి జరగాలి
నివేదిక పేరు పేర్కొన్న అన్ని platforms నుంచి formal responses ఇవ్వలేదు, కాబట్టి తీసుకోవాల్సిన defensible takeaway ఏకైక కంపెనీ కంటే పెద్దదిగా ఉండాలి. AI app-building ecosystemsకు authentication మరియు data exposure చుట్టూ బలమైన defaults అవసరం. Usersకు public అయ్యేదేమిటో స్పష్టమైన warnings కావాలి. అలాగే organizations prompt-based app buildersను harmless productivity toolsగా కాదు, నిజమైన software development environmentsగా పరిగణించాలి.
ప్రధాన పాఠం స్పష్టమే. app creation instantaneous అయినప్పుడు, security optional లేదా assumedగా ఉండకూడదు. AI software toolingలో అసలు breakthrough code ఎంత వేగంగా publish చేస్తుందనే దానితో మాత్రమే కొలవబడదు. అది inexperienced buildersను తమ dataను దానితో publish చేయకుండా ఆపగలదా అనే దానితో కొలవబడుతుంది.
ఈ వ్యాసం Wired నివేదిక ఆధారంగా ఉంది. మూల వ్యాసాన్ని చదవండి.
Originally published on wired.com



