كشفت منصة «سوق لاين» — شركة خيالية لأغراض هذا العرض — عن حادث تسريب بيانات أثّر على نحو 2.3 مليون حساب، بعد أن تمكّنت جهة غير مصرح لها من الوصول إلى قاعدة بيانات العملاء عبر إصدار قديم من واجهتها البرمجية بقي متاحًا بعد إطلاق الإصدار الجديد.
ما البيانات المتأثرة؟
- الاسم الكامل وعنوان البريد الإلكتروني
- رقم الهاتف وعناوين الشحن
- تاريخ الطلبات الأخيرة (دون بيانات بطاقات الدفع)
- تجزئات كلمات المرور بخوارزمية SHA-1 دون تمليح
لماذا تُعد التجزئة القديمة مشكلة؟
تجزئات SHA-1 غير المملّحة يمكن كسرها بسرعة كبيرة باستخدام جداول محسوبة مسبقًا وبطاقات رسومية عادية. عمليًا، ينبغي التعامل مع كلمات المرور المسربة على أنها نص صريح. المعيار الحالي هو خوارزميات بطيئة ومصممة لهذا الغرض مثل Argon2id أو bcrypt.
السبب الجذري
بحسب بيان الشركة، ظلت النسخة الأولى من الواجهة البرمجية تعمل «لضمان التوافق مع تطبيقات الشركاء»، لكنها لم تكن مشمولة بالمراقبة أو بحدود معدل الطلبات المطبقة على النسخة الجديدة، ما سمح باستخراج البيانات على مدى أسابيع دون رصد.
هذا النمط — واجهات قديمة منسية خارج نطاق المراقبة — من أكثر الأسباب شيوعًا لتسريبات البيانات في السنوات الأخيرة، وهو ما يجعل جرد الواجهات البرمجية خطوة لا تقل أهمية عن جرد الخوادم.





