Някои клиенти на Supabase публично излагат огромни обеми от данни на хора в интернет
Хиляди бази данни, хоствани от платформата за разработка Supabase, излагат чувствителна информация за хората в публичния интернет, установи ново изследване на сигурността, проведено от компанията за киберсигурност UpGuard.
UpGuard съобщи пред TechCrunch, че е открил около 16 000 бази данни, в които е била изложена определена степен на лични данни, докато са били хоствани от Supabase — платформа, която позволява на разработчиците на уебсайтове и приложения да съхраняват и използват своите бази данни.
По-рано тази година Supabase достигна оценка от 10 милиарда долара, благодарение на увеличаването на броя разработчици, които хостват своите приложения, създадени чрез т.нар. vibe coding, на платформата. Но компанията е била критикувана за начина, по който обработва сигурността на потребителите. Има широко документирани случаи, в които потребители неправилно конфигурират или несъзнателно излагат своите бази данни в по-широкия интернет, а в някои случаи това включва милиони записи във всяка от тях.
Констатациите подчертават как приложенията и уебсайтовете, създадени чрез vibe coding, могат да изтекат или да изложат чувствителни данни вследствие на основни неправилни настройки и недостатъчна сигурност. Макар че инструментите с изкуствен интелект могат да се използват за лесно създаване на уебсайтове и приложения, генерираният код често може да съдържа уязвимости в сигурността или приложенията да изискват специфична конфигурация, за която разработчикът може да не знае.
През годините безброй изтичания на данни са били свързвани с неправилно конфигурирани сървъри за съхранение, бази данни и уебсайтове. В резултат на такива случаи са изтекли чувствителни военни имейли, заявления за имиграция и визи, секретни правителствени файлове, стотици хиляди сканирани шофьорски книжки и лична информация на деца.
Сега бумът на приложенията, създавани чрез vibe coding с помощта на изкуствен интелект, допринася за нова вълна от изтичания на данни, много от които вече се свързват със Supabase, тъй като хората все по-често използват платформата за съхраняване на своите данни.
UpGuard заяви, че се е опитал да разбере мащаба на изложените данни в платформата и е открил публично достъпни имена, адреси, телефонни номера и потребителски пароли. Изследването е открило и по-малък брой пароли и токени за удостоверяване.
Компанията заяви, че базите данни съдържат данни, свързани с различни проекти, като например лични разговори с секс работници в индийски сайт за стрийминг на съдържание за възрастни; хиляди регистрационни номера на автомобили, обслужвани от американска услуга за паркиране от типа valet; и информация за контакт на хора, използвали услуга за имиграция и преместване. Една от базите данни е принадлежала на консулството на африканско правителство във Франция, заяви UpGuard, а друга е била използвана за прихващане на текстови съобщения от виртуална SIM ферма, изпращаща еднократни кодове за потвърждаване на онлайн акаунти — обикновено с цел извършване на измами и фишинг атаки.
Въпреки че по-голямата част от тези изложени масиви данни изглежда се намират в Съединените щати, UpGuard заяви, че това е световен проблем. Констатациите надграждат по-ранно изследване, което също е открило множество изложени бази данни, хоствани в Supabase, включително такива на стартъпи от Y Combinator и други популярни приложения.
През годините Supabase е направил промени в платформата си, включително е подобрил платформата и достъпа на потребителите до базите данни.
В отговор на запитване за коментар главният директор по информационна сигурност на Supabase Бил Хармър заяви, че макар компанията да не е виждала изследването, нейните проекти са „сигурни по подразбиране“. Той определи сигурността като споделена отговорност между компанията и нейните клиенти. „Ние предоставяме сигурни настройки по подразбиране и инструменти, а клиентите контролират начина, по който са конфигурирани собствените им проекти“, каза той и добави, че компанията уведомява засегнатите клиенти, когато бъдат открити проблеми със сигурността.
„Сигурността в Supabase никога не е завършен процес. Ние дълбоко се стремим да правим нещата правилно и ще продължим да улесняваме всеки разработчик да създава сигурни продукти“, каза Хармър.
Изследователят по сигурността от UpGuard Грег Полък заяви, че изследването на компанията е важно за повишаването на осведомеността относно проблема с излагането на данни.
Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.