Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← К новостям

Некоторые клиенты Supabase публично раскрывают в интернете огромные массивы данных о людях

Новое исследование, проведенное компанией по кибербезопасности UpGuard, показало, что тысячи баз данных, размещенных на платформе разработки Supabase, раскрывают конфиденциальную информацию людей в общедоступном интернете.

UpGuard сообщила TechCrunch, что обнаружила около 16 000 баз данных, в которых была раскрыта та или иная степень персональных данных, пока они размещались на Supabase — платформе, позволяющей разработчикам веб-сайтов и приложений хранить свои базы данных и запускать их.

Ранее в этом году Supabase достигла оценки в 10 млрд долларов благодаря росту числа разработчиков, размещающих на платформе приложения, созданные с помощью вайб-кодинга. Однако компанию критиковали за то, как она обеспечивает безопасность пользователей. Широко документированы случаи, когда пользователи неправильно настраивали свои базы данных или по незнанию делали их доступными для всего интернета, причем в некоторых случаях речь шла о миллионах записей в каждой базе.

Эти выводы демонстрируют, как приложения и веб-сайты, созданные с помощью вайб-кодинга, могут допускать утечки или раскрытие конфиденциальных данных из-за простых ошибок конфигурации и ненадлежащего обеспечения безопасности. Хотя инструменты ИИ позволяют легко создавать веб-сайты и приложения, сгенерированный код часто может содержать уязвимости, а приложения могут требовать особой настройки, о которой разработчик может не знать.

За прошедшие годы с неправильно настроенными серверами хранения данных, базами данных и веб-сайтами связывали бесчисленное множество утечек данных. Такие случаи приводили к утечкам конфиденциальной военной переписки, заявлений на иммиграцию и визы, секретных правительственных документов, сотен тысяч сканов водительских удостоверений и персональной информации детей.

Теперь бум ИИ-вайб-кодинга способствует новой волне утечек данных, многие из которых теперь связывают с Supabase, поскольку люди все чаще используют платформу для хранения своих данных.

UpGuard заявила, что попыталась оценить масштаб раскрытия данных на платформе и обнаружила общедоступные имена, адреса, номера телефонов и пароли пользователей. В ходе исследования также было выявлено меньшее число паролей и токенов аутентификации.

Компания сообщила, что базы данных содержали данные, связанные с различными проектами, включая частные разговоры с секс-работниками на индийском сайте трансляций контента для взрослых; тысячи номерных знаков автомобилей американской службы парковки автомобилей; а также контактную информацию людей, пользовавшихся услугами иммиграции и релокации. По словам UpGuard, одна из баз данных принадлежала консульству африканского государства во Франции, а другая использовалась виртуальной фермой SIM-карт для перехвата текстовых сообщений и отправки одноразовых кодов подтверждения онлайн-аккаунтов — обычно для организации мошеннических и фишинговых атак.

Хотя большинство этих раскрытых наборов данных, по всей видимости, находится в США, UpGuard заявила, что это общемировая проблема. Эти выводы дополняют результаты более ранних исследований, в которых также были обнаружены различные раскрытые базы данных, размещенные на Supabase, в том числе базы данных стартапов Y Combinator и других популярных приложений.

За прошедшие годы Supabase внесла изменения в свою платформу, в том числе усилила защиту платформы и доступ пользователей к базам данных.

Отвечая на запрос о комментарии, директор Supabase по информационной безопасности Бил Хармер заявил, что, хотя компания еще не ознакомилась с исследованием, ее проекты «по умолчанию защищены». Он описал безопасность как совместную ответственность компании и ее клиентов. «Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты контролируют конфигурацию своих проектов», — сказал он, добавив, что компания уведомляет затронутых клиентов при обнаружении проблем с безопасностью.

«Обеспечение безопасности в Supabase никогда не заканчивается. Мы очень серьезно относимся к тому, чтобы делать все правильно, и будем продолжать упрощать безопасный выпуск продуктов для каждого разработчика», — сказал Хармер.

Исследователь безопасности UpGuard Грег Поллок заявил, что исследование компании важно для повышения осведомленности о проблеме раскрытия данных.

Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.

Впервые опубликовано изданием TechCrunch

Читать оригинал на TechCrunch ↗

Текст и изображения принадлежат TechCrunch и приводятся здесь с указанием авторства и ссылкой на оригинальную публикацию.

← К новостям

Ещё новости

Все последние новости