Përmbledhje:
- Sipas investigimit të Ringmast4r dhe ODINT, API-ja e Kuvendit dyshohet se ishte e hapur pa autentifikim, duke lejuar akses në mijëra dokumente parlamentare dhe të dhëna të strukturuara për 236 deputetë.
- Rasti nuk duket si “hakim” klasik me thyerje fjalëkalimesh; pretendimi kryesor është më shqetësues: dokumentet dhe endpoint-et ishin të arritshme me kërkesa të zakonshme, pa login dhe pa kontroll bazë aksesi.
- Në një vend që prezanton AI për qeverisje dhe antikorrupsion, pyetja më e madhe është pse infrastruktura bazë e Kuvendit mund të ketë qenë kaq e ekspozuar përpara se të flasim për shtet digjital të sigurt.
Një investigim teknik mbi infrastrukturën digjitale të Shqipërisë ka ngritur shqetësime serioze për sigurinë e të dhënave të Kuvendit. Sipas Patrick Quirk / Ringmast4r, API-ja e Parlamentit shqiptar ishte e aksesueshme pa autentifikim, ndërsa nga ky sistem u mblodhën dhe më pas u publikuan në arkivën ODINT dhjetëra mijëra dokumente parlamentare dhe të dhëna të strukturuara për deputetët.
Në raportimin e tij, Quirk thotë se gjatë analizimit të faqes parlament.al u gjet një URL e hardkoduar në JavaScript, që çonte te një backend OData në Azure: kuvendiapi.azurewebsites.net/api. Sipas tij, disa endpoint-e të API-së përgjigjeshin ndaj kërkesave të thjeshta pa token, pa login dhe pa kufizim aksesi. Vetëm endpoint-i i abonimeve kthente kodin 401, pra kërkonte autorizim, ndërsa pjesët e tjera, si anëtarët, dokumentet, aktet, lajmet, mbledhjet dhe strukturat, ishin të aksesueshme.
Pjesa më e ndjeshme lidhet me të dhënat e deputetëve. ODINT pretendon se endpoint-i /anetaret kthente 236 regjistrimepër deputetë, me emër të plotë, atësinë, datëlindjen, vendlindjen, email-in zyrtar, partinë, qarkun elektoral, foton dhe lidhjet në rrjete sociale. Edhe pse një pjesë e këtyre të dhënave mund të jenë publike në kontekst parlamentar, problemi është forma: jo thjesht informacion i shpërndarë në faqe, por një dosje e strukturuar dhe e lehtë për t’u marrë automatikisht.
Më e madhe është çështja e dokumenteve. Sipas Ringmast4r, endpoint-i /dokumentet kthente një katalog me 54.545 URLdokumentesh të ngarkuara në Azure Blob Storage. Lista e dokumenteve përfshinte PDF, imazhe, Word dhe Excel, ndërsa në arkivën e mëvonshme ODINT thotë se janë të hapura 30.455 PDF, 376 workbooks me paga, përfitime, FOIA, regjistra lobistësh dhe buxhete, si edhe 729 dokumente DOCX.
Në prill 2026, sipas Quirk, u bë një shkarkim më i madh nga katalogu aktiv i Parlamentit: 52.942 skedarë, rreth 32.09 GB, me një normë rikuperimi prej 94.7% nga lista e URL-ve. Më 18 gusht 2026, këto materiale u vendosën në ODINT, ku dokumentet parlamentare mund të shfletohen në viewer ose të hapen nga serveri i të dhënave.
Ky rast nuk duhet ngatërruar me rrjedhjet historike të të dhënave të qytetarëve, si databaza e votuesve, pagat kombëtare apo të dhënat e policisë. ODINT vetë thotë se këto rrjedhje të mëparshme mbeten me akses të kufizuar dhe nuk janë pjesë e shkarkimit publik nga API-ja e Kuvendit. Pra, lajmi kryesor këtu nuk është “u publikuan të dhënat e të gjithë qytetarëve”, por se një sistem parlamentar dyshohet se ka lejuar akses pa autentifikim në dokumente dhe të dhëna të strukturuara institucionale.
Rasti bëhet edhe më i rëndësishëm kur vendoset në kontekstin e ambicies së Shqipërisë për shtet digjital dhe për përdorim të AI në qeverisje. ODINT e lidh këtë ekspozim me narrativën e Diella-s, sistemit AI të prezantuar si ministër kundër korrupsionit dhe si simbol i qeverisjes së re digjitale. Sipas ODINT, paradoksi është i qartë: ndërsa Shqipëria prezanton AI për të monitoruar institucionet, vetë Kuvendi dyshohet se kishte një API të hapur pa kontroll bazë aksesi.
Megjithatë, është e rëndësishme të ruhet saktësia. Nga materialet e publikuara, nuk del se dikush “hakeronte” sistemin në kuptimin klasik të fjalës, me thyerje fjalëkalimesh apo përdorim kredencialesh. Autori thotë se përdori teknika OSINT, kërkesa standarde HTTP dhe URL të aksesueshme publikisht.
Për një vend që ka kaluar sulmet kibernetike të vitit 2022, rrjedhjet e databazave të qytetarëve dhe ambicien për të qenë lider në qeverisje digjitale, ky është një sinjal serioz. Transparenca parlamentare është e domosdoshme, por transparenca nuk duhet të barazohet me një API të pakontrolluar. Dokumentet publike duhet të jenë të aksesueshme në mënyrë të rregulluar; të dhënat personale dhe sistemet e brendshme duhet të kenë kufij të qartë teknikë.
Lajmi nuk duhet të fokusohet vetëm për një API të Kuvendit, por a po ndërtojmë shtet digjital me protokolle reale sigurie, apo po vendosim shërbime moderne mbi themele që ende ekspozojnë të dhëna me një kërkesë të thjeshtë në browser?
