Վերադառնալ
Հետազոտողները Supabase-ում 16 հազար բաց բազա են գտել, որտեղ անձնական տվյալներ կային
SiTech AI Team2 წთ. საკითხავი

Հետազոտողները Supabase-ում 16 հազար բաց բազա են գտել, որտեղ անձնական տվյալներ կային

Կիբերանվտանգության UpGuard ընկերության հետազոտողները Supabase-ում տեղակայված մոտ 16 հազար տվյալների բազա են գտել, որոնք անձնական տվյալները հրապարակայնորեն հասանելի էին դարձնում։ Supabase-ը պնդում է, որ նախագծերը լռելյայն պաշտպանված են։

Կիբերանվտանգության UpGuard ընկերության հետազոտողները Supabase-ում հայտնաբերել են մոտ 16 հազար տվյալների բազա, որոնք անձնական տվյալները հրապարակայնորեն հասանելի էին դարձնում։ Արդյունքները փոխանցվել են TechCrunch-ին։

Supabase-ը մշակողների պլատֆորմ է վեբ ու բջջային հավելվածների տվյալների բազաների համար։ Տարեսկզբին ընկերությունը հասել է 10 միլիարդ դոլար գնահատականի՝ AI-ով գրված հավելվածների աճի շնորհիվ, սակայն օգտատերերի անվտանգության հետ վարվելու մոտեցումը քննադատվել է։

Ի՞նչ էր բացահայտ

Բաց բազաներում եղել են անուններ, հասցեներ ու հեռախոսահամարներ, ինչպես նաև ավելի փոքր քանակությամբ օգտատերերի գաղտնաբառեր և նույնականացման թոքեններ։ UpGuard-ը խնդիրը համարում է համակարգային. տվյալները հասանելի են դարձել առանձին հաճախորդների նախագծերի կարգաբերման պատճառով, ոչ թե Supabase-ի սեփական համակարգերի խոցելիության։

Դիտարկված տվյալների շարքերում եղել են անձնական նամակագրություններ սեքս-աշխատողների հետ Հնդկաստանի սթրիմինգային կայքում, ամերիկյան վալե-ծառայության հազարավոր համարանիշեր և ներգաղթի ու վերաբնակեցման ծառայության հաճախորդների կոնտակտներ։ Բազաներից մեկը պատկանել է Աֆրիկայի մի երկրի հյուպատոսությանը Ֆրանսիայում։ Մյուսն օգտագործել է վիրտուալ SIM ֆերմա՝ առցանց հաշիվների միանգամյա կոդերով հաղորդագրություններ որսալու համար. այդպիսի ենթակառուցվածք սովորաբար խարդախության ու ֆիշինգի համար է օգտագործվում։

Ըստ UpGuard-ի, բաց տվյալների մեծ մասը տեղակայված է ԱՄՆ-ում, սակայն խնդիրը համաշխարհային է։

Supabase-ի արձագանքը

Supabase-ի տեղեկատվական անվտանգության պատասխանատու Բիլ Հարմերը հայտարարել է, որ ընկերությունը հետազոտությունը չի տեսել, իսկ իր նախագծերը «լռելյայն պաշտպանված են»։ Նրա խոսքով՝ անվտանգությունը ընկերության ու հաճախորդների միջև բաշխված պատասխանատվություն է. «Մենք տրամադրում ենք անվտանգ լռելյայն կարգավորումներ ու գործիքներ, իսկ հաճախորդները վերահսկում են, թե ինչպես են կարգաբերված իրենց նախագծերը»։ Ընկերությունը տեղեկացնում է նաև տուժած հաճախորդներին. «Supabase-ում անվտանգության աշխատանքը երբեք չի ավարտվում։ Մեզ համար կարևոր է դա ճիշտ անել, և մենք կշարունակենք հեշտացնել անվտանգ արտադրանքի թողարկումը յուրաքանչյուր մշակողի համար»։

Ինչու է դա կարևոր

UpGuard-ի հետազոտող Գրեգ Փոլոքը նշել է, որ աշխատանքը կարևոր է տվյալների բացահայտման խնդրի վերաբերյալ իրազեկվածությունը բարձրացնելու համար։ Ավելի վաղ սկանավորումները բաց Supabase բազաներ էին գտել նաև Y Combinator-ի սթարթափներում ու այլ հավելվածներում։

Սխալ կարգաբերված բազաներն ու պահոց սերվերները տարիներ շարունակ արտահոսքի պատճառ են դառնում. արտահոսել են կառավարական փաստաթղթերից մինչև վարորդական վկայականների սկաներ։ AI-ի օգնությամբ «vibe coding»-ի տարածումը մեծացնում է ծավալը. գեներացված կոդը կարող է խոցելիություններ պարունակել, իսկ հավելվածները՝ պահանջել կարգավորումներ, որոնց մասին հեղինակները տեղյակ չեն։

Supabase-ը տարիների ընթացքում թարմացրել է պլատֆորմը՝ խստացնելով օգտատերերի հասանելիությունը տվյալների բազաներին։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։