Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← До новин

Деякі клієнти Supabase публічно відкривають в інтернеті величезні масиви даних людей

Тисячі баз даних, розміщених на платформі розробки Supabase, відкривають конфіденційну інформацію людей у загальнодоступному інтернеті, з’ясувало нове дослідження безпеки, проведене компанією з кібербезпеки UpGuard.

UpGuard повідомила TechCrunch, що виявила близько 16 000 баз даних, у яких певний обсяг персональних даних був доступний під час їхнього розміщення в Supabase — платформі, що дає змогу розробникам вебсайтів і застосунків зберігати та запускати свої бази даних.

На початку цього року Supabase досягла оцінки в 10 мільярдів доларів завдяки зростанню кількості розробників, які розміщують на платформі свої вайб-кодовані застосунки. Однак компанія зазнала критики через підхід до безпеки користувачів. Існують широко задокументовані випадки, коли користувачі неправильно налаштовували або несвідомо відкривали свої бази даних для всього інтернету, іноді відкриваючи мільйони записів кожна.

Результати дослідження демонструють, як вайб-кодовані застосунки та вебсайти можуть витікати або відкривати конфіденційні дані через базові помилки конфігурації та неналежний захист. Хоча інструменти штучного інтелекту можна використовувати для легкого створення вебсайтів і застосунків, згенерований код часто може містити вразливості безпеки, а застосунки можуть потребувати специфічних налаштувань, про які розробник може не знати.

Протягом багатьох років незліченні витоки даних були пов’язані з неправильно налаштованими серверами зберігання даних, базами даних і вебсайтами. Такі випадки призводили до витоків конфіденційних військових електронних листів, імміграційних і візових заяв, секретних урядових файлів, сотень тисяч сканів водійських посвідчень і персональної інформації дітей.

Тепер бум вайб-кодування за допомогою ШІ сприяє новій хвилі витоків даних, багато з яких нині пов’язують із Supabase, оскільки люди дедалі частіше використовують платформу для зберігання своїх даних.

За словами UpGuard, компанія прагнула зрозуміти масштаби відкритих даних на платформі й виявила загальнодоступні імена, адреси, номери телефонів і паролі користувачів. У ході дослідження також було виявлено меншу кількість паролів і токенів автентифікації.

Компанія заявила, що бази даних містили дані, пов’язані з різними проєктами, зокрема приватні розмови із секс-працівниками на індійському сайті для дорослих із потоковим відео; тисячі номерних знаків автомобілів американської служби паркування; а також контактну інформацію людей, які користувалися сервісом імміграції та переїзду. За словами UpGuard, одна з баз даних належала консульству уряду африканської країни у Франції, а інша використовувалася для перехоплення текстових повідомлень віртуальною фермою SIM-карт, яка надсилала одноразові коди для підтвердження онлайн-акаунтів, зазвичай для запуску шахрайських і фішингових атак.

Хоча більшість цих відкритих наборів даних, схоже, розташовані у США, UpGuard заявила, що це світова проблема. Результати доповнюють попередні дослідження, у яких також було виявлено низку відкритих баз даних, розміщених у Supabase, зокрема бази даних стартапів Y Combinator та інших популярних застосунків.

Протягом років Supabase вносила зміни до своєї платформи, зокрема посилювала її захист і доступ користувачів до баз даних.

У відповідь на запит про коментар директор із інформаційної безпеки Supabase Біл Гармер заявив, що, хоча компанія не ознайомилася з дослідженням, її проєкти “захищені за замовчуванням”. Він описав безпеку як спільну відповідальність компанії та її клієнтів. “Ми надаємо безпечні налаштування за замовчуванням та інструменти, а клієнти контролюють конфігурацію власних проєктів”, — сказав він, додавши, що компанія повідомляє постраждалих клієнтів, коли виявляє проблеми безпеки.

“Безпека в Supabase ніколи не буває завершеною. Ми дуже серйозно ставимося до необхідності робити все правильно й продовжимо спрощувати для кожного розробника безпечний випуск продуктів”, — сказав Гармер.

Дослідник безпеки UpGuard Грег Поллок заявив, що дослідження компанії було важливим для привернення уваги до проблеми відкриття даних.

Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.

Вперше опубліковано виданням TechCrunch

Читати оригінал на TechCrunch ↗

Текст і зображення належать TechCrunch і наводяться тут із зазначенням авторства та посиланням на оригінальну публікацію.

← До новин

Ще новини

Усі останні новини