AI උපකරණ භාවිතා කරලා තාක්ෂණික නොවන ආරම්භකයන්ට යෙදුම් සාදන එක ඉතා පහසුයි; නමුත් එහි පසුබැසි ආරක්ෂණ ගැටළු අඩු නොවේ.
Dev.to වෙබ් අඩවියේ මිරිහානචෝ මහතා, Lovable, Bolt, Replit, Cursor වැනි AI කට්ටල භාවිතා කරලා සාමාන්ය task manager එකක් තැනුවා. කේතයක් ලියන්නත් පෙර, Supabase දත්ත ගබඩාව සකස් කර, ලොගින් පද්ධතිය එක් කරලා, එය තවත් කිසිවක් නොකරමින් සමාලෝචනය කළා.
ඇත්තටම, ඒ යෙදුමට පහේ දෝෂ 5 ක් ලැබුණා – ඒවා සියල්ලම ආරක්ෂණයට අත්යවශ්ය. ඒවා නොදැනුවත් වීමෙන් පසු, Escape.tech විසින් 5,600 AI‑සාදන නිෂ්පාදන යෙදුම් පරීක්ෂා කළේ, 1,400 ක්ට ආරක්ෂණ දෝෂ සහ 400+ රහස් තොරතුරු ලීක් කර තිබුණා. එමෙන්ම, වෙනත් පරීක්ෂාවක 200+ යෙදුම් අතර 91.5%කට AI‑සාදන ආරක්ෂණ දෝෂයක් තිබුණා.
ඉහත යෙදුමේ ගැටළු පහත පරිදි වුණා:
- දත්ත ගබඩාව සර්වජනිකව කියවිය හැකිවීම: Supabase හි RLS (Row‑Level Security) අක්රියයි; එම නිසා බ්රවුසරයේ පබ්ලික් කී එකෙන් සියලු වගු කියවිය හැකි වුණා.
- Admin key බ්රවුසරයට බාරදීම: AI උපකරණය service_role යන සරල කී එක front‑end එකට ඇතුළත් කරලා, ඕනෑම කෙනෙකුට පූර්ණ දත්ත ගබඩාව පාලනය කළ හැකි වුණා.
- API key ප්රදර්ශනය: OpenAI, Stripe, Google ආදියෙහි key (sk‑, sk_live_, AIza) බ්රවුසර bundle එකේ දක්නට ලැබුනා.
- Admin panel “සඟවා” තිබීම: පරිශීලකයාගේ isAdmin flag එක client‑side එකේ පරීක්ෂා කරලා, server‑side එකේ කිසිදු පරීක්ෂාවක් නොකළා; ඕනෑම කෙනෙකුට devtools භාවිතා කරලා admin පේජ් එකට පිවිසිය හැකි වුණා.
- Rate limiting, security headers, automated tests නොමැතිකම: password reset endpoint එකට අසීමිත ඉල්ලීම් එවිය හැකිවීම, security headers හිගය, automated test නොමැතිකම වැනි ගැටළු.
මෙම ගැටළු තාක්ෂණික නොවන ආරම්භකයන්ගේ වැරදි නොවේ; AI උපකරණය “demo run” කිරීමේදී පමණක් සැලසුම් කරයි, “දත්ත ආරක්ෂාව” ගැන නොසලකා ඇත.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තරුණ සංවර්ධකයින්, startup ආරම්භකයන්, සහ IT ව්යාපාරිකයන් AI‑සාදන උපකරණ භාවිතා කරලා ඉක්මනින් MVP (Minimum Viable Product) එකක් තැනීමට උත්සාහ කරනවා. ඒ අතර, මෙම ආරක්ෂණ දෝෂයන් නිසා:
- පාරිභෝගිකයන්ගේ විද්යුත් තැපැල්, පරිශීලක නාම, මුරපද වැනි සංවේදනීය තොරතුරු ලීක් වීමේ අවදානම ඉහළ යයි.
- ආයතනික ව්යාපාරවලට අධික මුදල් නිකුත් කරවන API key හොරකම්වීමෙන් අඛණ්ඩ වියදම් සිදු විය හැක.
- දත්ත රහස්යතාව නීති (Data Protection Act) උල්ලංඝනය කරලා නඩු, නඩත්තු ගාස්තු සහ පාරිභෝගික විශ්වාසය අහිමි වීමේ අවදානම ඇත.
එබැවින්, AI‑සාදන යෙදුම් තැනීමේදී Supabase RLS සක්රිය කිරීම, service_role key සුරක්ෂිත කිරීම, API key server‑side එකේ පවත්වා ගැනීම, server‑side authorization පරීක්ෂා කිරීම, සහ rate limiting, security headers, automated testing ආදිය අත්යවශ්ය වේ.
ඉදිරියට, ශ්රී ලංකාවේ තාක්ෂණික පරිසරය AI‑සාදන උපකරණයේ “ආරක්ෂණ” පැතිකඩත් සමඟ වර්ධනය වීමට, දේශීය සයිබර් ආරක්ෂණ විශේෂඥයන්ගේ උපදෙස් හා මාර්ගෝපදේශයන් අත්යවශ්ය වේ.