
חוקרים מצאו 16,000 מסדי נתונים של Supabase שחושפים נתונים אישיים לציבור
חברת הסייבר UpGuard מצאה כ-16,000 מסדי נתונים המתארחים ב-Supabase שהיו נגישים לציבור והכילו שמות, כתובות, טלפונים וסיסמאות של משתמשים. ב-Supabase אומרים שהפרויקטים מאובטחים כברירת מחדל.
חוקרים בחברת הסייבר UpGuard מצאו כ-16,000 מסדי נתונים המתארחים ב-Supabase שהיו חשופים לציבור הרחב והציגו נתונים אישיים. את הממצאים העבירה החברה ל-TechCrunch.
Supabase היא פלטפורמת פיתוח שבה צוותים מאחסנים ומריצים את מסדי הנתונים של אפליקציות ואתרי ווב. מוקדם יותר השנה הגיעה החברה לשווי של 10 מיליארד דולר, על רקע עלייה במספר המפתחים שמארחים בה אפליקציות שנכתבו בעזרת AI, אך הטיפול שלה באבטחת משתמשים ספג ביקורת.
מה היה חשוף
במסדי הנתונים החשופים היו שמות, כתובות ומספרי טלפון, וכן מספר קטן יותר של סיסמאות משתמשים ואסימוני אימות. UpGuard מתארת את הבעיה כמערכתית: הנתונים היו נגישים בגלל האופן שבו הוגדרו הפרויקטים של הלקוחות, ולא בגלל פגיעות במערכות של Supabase עצמה.
בין מערכי הנתונים שנבדקו היו שיחות פרטיות עם עובדי מין באתר סטרימינג למבוגרים מהודו, אלפי לוחיות רישוי של שירות חנייה אמריקאי, ופרטי קשר של אנשים שהשתמשו בשירות הגירה ורילוקיישן. אחד המסדים היה שייך לקונסוליה של ממשלת מדינה אפריקאית בצרפת. מסד אחר שימש חוות SIM וירטואלית ליירוט הודעות טקסט עם קודים חד-פעמיים לחשבונות מקוונים, תשתית שמשמשת בדרך כלל להונאות ופישינג.
רוב מערכי הנתונים החשופים נמצאים בארצות הברית, לפי UpGuard, אך הבעיה עולמית.
תגובת Supabase
סמנכ"ל אבטחת המידע של Supabase, ביל הרמר, אמר שהחברה לא ראתה את המחקר ושהפרויקטים שלה "מאובטחים כברירת מחדל". לדבריו, האבטחה היא אחריות משותפת של החברה והלקוחות: "אנחנו מספקים ברירות מחדל מאובטחות וכלים, והלקוחות שולטים באופן שבו הפרויקטים שלהם מוגדרים". הרמר הוסיף כי Supabase מודיעה ללקוחות כשמתגלות בעיות אבטחה: "האבטחה ב-Supabase לעולם לא מסתיימת. חשוב לנו לעשות זאת נכון, ונמשיך להקל על כל מפתח להוציא מוצר מאובטח".
למה זה חשוב
חוקר ב-UpGuard, גרג פולוק, אמר שהמחקר חשוב כדי להעלות את המודעות לבעיית חשיפת הנתונים. סריקות קודמות כבר מצאו מסדי נתונים חשופים ב-Supabase של סטארטאפים מ-Y Combinator ואפליקציות פופולריות נוספות.
מסדי נתונים ושרתי אחסון שהוגדרו באופן שגוי גורמים לדליפות נתונים כבר שנים, מקבצים ממשלתיים ועד סריקות של רישיונות נהיגה. התפשטות ה"וייב קודינג" בעזרת AI מוסיפה לכך: קוד שנוצר עלול להכיל פגיעויות, ואפליקציות עשויות לדרוש הגדרות שהמפתחים אינם מכירים.
Supabase עדכנה את הפלטפורמה שלה לאורך השנים, בין השאר חיזקה את אופן הגישה של משתמשים למסדי הנתונים.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.