
Tədqiqatçılar Supabase-də şəxsi məlumatları açıq yayan 16 min baza aşkar edib
Kibertəhlükəsizlik şirkəti UpGuard-ın araşdırmasına görə, Supabase-də yerləşən təxminən 16 min verilənlər bazası şəxsi məlumatları açıq şəkildə yayırdı. Supabase layihələrin standart olaraq təhlükəsiz olduğunu bildirir.
Kibertəhlükəsizlik şirkəti UpGuard-ın tədqiqatçıları Supabase-də yerləşən və şəxsi məlumatları açıq şəkildə yayan təxminən 16 min verilənlər bazası aşkar edib. Şirkət nəticələri TechCrunch ilə paylaşıb.
Supabase komandaların veb və mobil tətbiqlərin verilənlər bazalarını saxladığı və işlətdiyi platformadır. Şirkət bu ilin əvvəlində 10 milyard dollar dəyərləndirməyə çatıb, çünki AI ilə yazılmış tətbiqlərin sayı artır. Amma şirkətin istifadəçi təhlükəsizliyinə yanaşması tənqid olunub.
Nə açıq idi
Açıq bazalarda adlar, ünvanlar və telefon nömrələri, həmçinin daha az sayda istifadəçi parolu və autentifikasiya tokenləri var idi. UpGuard problemi sistemli adlandırır: məlumatlar Supabase-in öz sistemlərindəki qüsurdan deyil, ayrı-ayrı müştəri layihələrinin konfiqurasiyasından əlçatan olub.
Araşdırılan məlumat dəstlərinə Hindistan mənşəli böyüklər üçün striminq saytında seks işçiləri ilə şəxsi yazışmalar, ABŞ valet xidmətinin minlərlə nömrə nişanı və immiqrasiya və köçmə xidmətindən istifadə edənlərin əlaqə məlumatları daxil idi. Bazalardan biri Afrikadakı bir hökumətin Fransadakı konsulluğuna məxsus idi. Digərini isə onlayn hesablar üçün birdəfəlik kodları daşıyan mesajları tutan virtual SIM ferması istifadə edirdi, bu cür infrastruktur adətən fırıldaqçılıq və fişinq üçün istifadə olunur.
UpGuard-a görə, açılan məlumatların çoxu ABŞ-də yerləşir, amma problem qlobaldır.
Supabase-in cavabı
Supabase-in informasiya təhlükəsizliyi direktoru (CISO) Bil Harmer şirkətin araşdırmanı görmədiyini və layihələrin "standart olaraq təhlükəsiz" olduğunu deyib. Onun sözlərinə görə, təhlükəsizlik şirkətlə müştərilər arasında bölüşdürülən məsuliyyətdir: "Biz təhlükəsiz standart parametrlər və alətlər təqdim edirik, müştərilər isə öz layihələrinin necə konfiqurasiya olunduğuna nəzarət edir". Harmer əlavə edib ki, şirkət təhlükəsizlik problemi aşkar edəndə təsirlənən müştərilərə məlumat verir: "Supabase-də təhlükəsizlik heç vaxt bitmir. Bunu düzgün etmək bizim üçün vacibdir və hər bir tərtibatçının təhlükəsiz məhsul buraxmasını asanlaşdırmağa davam edəcəyik".
Niyə vacibdir
UpGuard tədqiqatçısı Qreq Pollok işin məlumat ifşası probleminə diqqəti artırmaq üçün vacib olduğunu deyib. Əvvəlki skanlar da Y Combinator startaplarına və digər populyar tətbiqlərə aid açıq Supabase bazaları tapmışdı.
Səhv konfiqurasiya olunmuş bazalar və saxlama serverləri illərlə məlumat sızmalarına səbəb olur: hökumət sənədlərindən sürücülük vəsiqələrinin skanlarına qədər məlumat sızıb. AI dəstəkli "vibe coding" axını bunun həcmini artırır: generasiya olunan kodda təhlükəsizlik qüsurları ola bilər və tətbiqlər müəlliflərinin bilmədiyi konfiqurasiya tələb edə bilər.
Supabase illər ərzində platformasını yeniləyib, o cümlədən istifadəçilərin bazalara girişinə nəzarəti gücləndirib.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.