క్షణాల్లో app సృష్టించే ఆకర్షణ ప్రాథమిక securityతో ఢీకొంటోంది

AI-assisted app builders దాదాపు ఎవరైనా కొన్ని నిమిషాల్లో web application‌ను రూపొందించి deploy చేయగలిగేలా చేశాయి. ఆ వేగమే వాటి ఆకర్షణలో భాగం. అదే వేగం, పెరుగుతున్న కొద్దీ, సమస్యలో భాగమూ అవుతోంది.

Wired నివేదిక ప్రకారం, cybersecurity firm RedAccess చేసిన పరిశోధన ఆధారంగా, Lovable, Replit, Base44, మరియు Netlify వంటి tools‌తో రూపొందించిన వేలాది public-facing apps‌లో meaningful security చాలా తక్కువగా లేదా అసలు లేకుండా ఉన్నది. 5,000కి పైగా సందర్భాల్లో, URL తెలిసిన లేదా ఊహించిన ఎవరైనా applications‌ను యాక్సెస్ చేయగలిగారని తెలిపారు. RedAccess cofounder Dor Zvi ప్రకారం, పరిశీలించిన apps‌లో సుమారు 40% sensitive information‌ను బయటపెట్టాయి.

నివేదికలో చెప్పిన exposed material సాధారణమైనది కాదు. medical information, financial data, corporate presentations, strategy documents, మరియు customer chatbot logs ఇందులో ఉన్నాయని Zvi చెప్పారు. screenshots‌లో చూపిన కొన్ని exposed applications ఇప్పటికీ online‌లో మరియు accessible‌గా ఉన్నాయని Wired కూడా నిర్ధారించింది.

ఇది bugs గురించే కాదు

ఈ నివేదికలో అత్యంత ముఖ్యమైన విషయం ఏమిటంటే, ఈ failures‌లో చాలా subtle coding flaws కాదు. అవి missing లేదా దాదాపు లేనట్లే ఉన్న access control కేసులు. కొన్ని apps‌లో, browser ఉన్న ఎవరైనా data‌ను చేరుకునే అవకాశం ఇచ్చారని ఆరోపిస్తున్నారు. మరికొన్ని applications‌లో visitor ఏ email address‌తోనైనా sign in చేయగలిగేలా బలహీనమైన అడ్డంకులపై ఆధారపడ్డాయని నివేదిక చెబుతోంది.

ఈ తేడా కీలకం, ఎందుకంటే ఇది threat model‌ను మార్చేస్తుంది. Security teams software‌లో exploitable defects‌ను వెతకడానికి అలవాటు పడ్డారు. RedAccess వివరిస్తున్నది ఇంకా ప్రాథమికమైన విషయం: applications‌ను ఎవరు లోపలికి రావాలి అన్నదానికి అర్థవంతమైన భావన లేకుండానే live చేస్తున్నాయి.

ఆ అర్థంలో, “vibe-coded” apps వల్ల ఏర్పడే ప్రమాదం AI కొత్త bugs‌ను తెస్తుందనేదే కాదు. అదే tooling software‌ను publish చేసే friction‌ను అంతగా తగ్గిస్తుంది కాబట్టి, కొంతమంది creators foundational security decisions‌ను పూర్తిగా దాటవేస్తారు.

ఈ apps ఎలా కనిపించాయి

శోధన ప్రక్రియ ఆశ్చర్యకరంగా సులభమైందని RedAccess తెలిపింది. నివేదికలో పేర్లు ఉన్న platforms users‌కు వారి స్వంత నియంత్రణలో ఉన్న domains‌పై కాకుండా, కంపెనీల స్వంత domains‌పై apps‌ను host చేయడానికి అనుమతిస్తాయి. తరువాత పరిశోధకులు ఆ domains‌ను లక్ష్యంగా చేసుకున్న సాధారణ Google మరియు Bing searches, అలాగే ఇతర search terms‌ను ఉపయోగించి భారీ సంఖ్యలో AI-built apps‌ను గుర్తించారు.

ఈ వివరాలు platform providers‌కూ, ఈ tools‌ను అంతర్గతంగా ఉపయోగించే సంస్థలకూ ఆందోళన కలిగించాలి. exposed apps internet‌లోని దాగిన మూలల్లో లేవని ఇది సూచిస్తోంది. అవి సాధారణ search methods‌తోనే కనుగొనగలిగినవిగా ఉన్నాయి. ఒకసారి discoverable అయితే, missing లేదా weak authentication నేరుగా data exposure‌కు దారి తీస్తుంది.

ఇది పెద్ద organizational సమస్య ఎందుకు కావచ్చు

Zvi leak pattern‌ను చాలా బలమైన పదాల్లో వివరించారు; vibe-coding applications ద్వారా organizations private data‌ను బయటపెడుతున్నాయని, ప్రపంచంలో sensitive information‌ను ఎవరైనా తెరవగలిగేలా చేసిన అతిపెద్ద events‌లో ఇది ఒకటని అన్నారు. security disclosures‌తో వచ్చే rhetoric‌ను పక్కనపెట్టినా, underlying pattern ముఖ్యమైనదే.

కంపెనీల్లో AI development tools విస్తరించడం వల్ల software creation ఇక traditional engineering teams‌కే పరిమితం కాలేదు. Product managers, analysts, marketers, మరియు operations staff ఇప్పుడు ఒక prompt మరియు deploy buttonతో internal tools లేదా customer-facing prototypes‌ను రూపొందించగలరు. ఇది software‌ను ఎవరు రాస్తారో మారుస్తుంది, కానీ software ఏమి బయటపెడుతుందో మార్చదు.

ఒక employee AI-built app‌ను internal data‌కు కలిపి default settings‌తో publish చేస్తే, perimeter‌ను breach చేయడానికి malicious attacker అవసరం లేకుండానే సంపూర్ణ leak జరిగిపోవచ్చు. application itself breach అవుతుంది.

సమస్య వెనుక ఉన్న సాంస్కృతిక మార్పు

ఈ కథలో కొంత భాగం technical, కొంత భాగం cultural. AI coding platforms immediacy‌పై అమ్మబడుతున్నాయి. presentations లేదా documents తయారుచేసే విధంగానే software‌ను కూడా త్వరగా, iterative‌గా, మరియు ఎక్కువ specialized training లేకుండా తయారు చేయవచ్చని అవి హామీ ఇస్తున్నాయి. ఆ హామీ శక్తివంతమైనది, ముఖ్యంగా వేగంగా experiment చేయాలనుకునే organizations‌లో.

కానీ software అనేది creative artifact మాత్రమే కాదు. అది ఒక access surface కూడా. apps సృష్టించడం ఎంత సులభమైతే, insecure apps‌ను పెద్ద స్థాయిలో సృష్టించడం కూడా అంత సులభం అవుతుంది. ఆ అర్థంలో, Wired report ఒక isolated vendor issue కంటే కొత్త రకం shadow IT‌కు తొలిప్రమాద సూచనలా అనిపిస్తుంది.

hosting, deployment, మరియు discoverability అన్నీ ఒకే workflow‌లో built-in‌గా ఉన్నప్పుడు సమస్య మరింత పెరుగుతుంది. ఒక user app‌ను generate చేసి, data connect చేసి, కొన్ని నిమిషాల్లో major platform domain‌పై publish చేయగలిగితే, governance upstreamకి రావాలి. deployment తర్వాత security review చాలా ఆలస్యంగా ఉండొచ్చు.

తర్వాత ఏమి జరగాలి

నివేదిక పేరు పేర్కొన్న అన్ని platforms‌ నుంచి formal responses ఇవ్వలేదు, కాబట్టి తీసుకోవాల్సిన defensible takeaway ఏకైక కంపెనీ కంటే పెద్దదిగా ఉండాలి. AI app-building ecosystems‌కు authentication మరియు data exposure చుట్టూ బలమైన defaults అవసరం. Users‌కు public అయ్యేదేమిటో స్పష్టమైన warnings కావాలి. అలాగే organizations prompt-based app builders‌ను harmless productivity tools‌గా కాదు, నిజమైన software development environments‌గా పరిగణించాలి.

ప్రధాన పాఠం స్పష్టమే. app creation instantaneous అయినప్పుడు, security optional లేదా assumed‌గా ఉండకూడదు. AI software tooling‌లో అసలు breakthrough code ఎంత వేగంగా publish చేస్తుందనే దానితో మాత్రమే కొలవబడదు. అది inexperienced builders‌ను తమ data‌ను దానితో publish చేయకుండా ఆపగలదా అనే దానితో కొలవబడుతుంది.

ఈ వ్యాసం Wired నివేదిక ఆధారంగా ఉంది. మూల వ్యాసాన్ని చదవండి.

Originally published on wired.com