
UpGuard-მა Supabase-ზე 16 ათასი საჯაროდ ღია ბაზა იპოვა, რომლებშიც პირადი მონაცემები იყო
კიბერუსაფრთხოების კომპანია UpGuard-ის მკვლევრებმა Supabase-ზე 16 ათასი ბაზა იპოვეს, რომლებზეც პირადი მონაცემები საჯაროდ იყო ხელმისაწვდომი. Supabase-ის CISO ამბობს, რომ პროექტები ნაგულისხმევად დაცულია და უსაფრთხოება საერთო პასუხისმგებლობაა.
კიბერუსაფრთხოების კომპანია UpGuard-ის მკვლევრებმა Supabase-ზე განთავსებული დაახლოებით 16 ათასი ბაზა აღმოაჩინეს, რომლებზეც პირადი მონაცემები საჯაროდ იყო ხელმისაწვდომი. შედეგები გამოცემა TechCrunch-ს გაუზიარეს.
Supabase დეველოპერებისთვის განკუთვნილი პლატფორმაა, სადაც ვებ- და მობილური აპლიკაციების ბაზების შენახვა და გაშვება ხდება. წლის დასაწყისში კომპანიის შეფასება 10 მილიარდ დოლარს მიაღწია, რადგან AI-ის დახმარებით დაწერილი აპლიკაციების რიცხვი იზრდება, თუმცა მომხმარებელთა უსაფრთხოების მართვის გამო კრიტიკაც დაიმსახურა.
რა იყო ხელმისაწვდომი
ღია ბაზებში იყო სახელები, მისამართები და ტელეფონის ნომრები, ასევე მომხმარებლების პაროლები და ავტორიზაციის ტოკენები, თუმცა ეს უკანასკნელი უფრო იშვიათად ხვდებოდა. UpGuard-ის შეფასებით, პრობლემა სისტემურია: მონაცემები ღიად ცალკეული მომხმარებლების პროექტების კონფიგურაციის გამო რჩებოდა, Supabase-ის სისტემების ხარვეზის გამო კი არა.
მკვლევრებმა ნახეს ინდური ზრდასრულთათვის განკუთვნილი სტრიმინგ-პლატფორმის მომხმარებლების პირადი მიმოწერა, აშშ-ის ავტომობილების პარკირების სერვისის ათასობით სანომრე ნიშანი და საიმიგრაციო და რელოკაციის სერვისის კლიენტების კონტაქტები. ერთი ბაზა აფრიკის ერთ-ერთი ქვეყნის მთავრობის საკონსულოს ეკუთვნოდა საფრანგეთში. მეორეს ვირტუალური SIM ფერმა იყენებდა ერთჯერადი კოდების შესაჭერად, რასაც ჩვეულებრივ თაღლითური სქემებისთვის იყენებენ.
ღია მონაცემების უმეტესობა აშშ-შია განთავსებული, თუმცა, UpGuard-ის თქმით, პრობლემა მსოფლიო მასშტაბისაა.
Supabase-ის პასუხი
Supabase-ის საინფორმაციო უსაფრთხოების ხელმძღვანელმა (CISO) ბილ ჰარმერმა განაცხადა, რომ კომპანიას კვლევა არ უნახავს და მისი პროექტები ნაგულისხმევად დაცულია. მისი თქმით, უსაფრთხოება კომპანიასა და მომხმარებელს შორის გაზიარებული პასუხისმგებლობაა: „ჩვენ უსაფრთხო ნაგულისხმევ პარამეტრებსა და ინსტრუმენტებს ვთავაზობთ, მომხმარებლები კი საკუთარი პროექტების კონფიგურაციას აკონტროლებენ“. მან დასძინა, რომ უსაფრთხოების პრობლემის აღმოჩენისას კომპანია დაზარალებულ მომხმარებლებს აცნობებს: „უსაფრთხოებაზე მუშაობა Supabase-ში არასდროს მთავრდება. ჩვენთვის მთავარია, ეს სწორად გაკეთდეს, და კიდევ უფრო გავამარტივებთ უსაფრთხო გამოშვებას ყველა დეველოპერისთვის“.
რატომ არის ეს მნიშვნელოვანი
UpGuard-ის მკვლევრის გრეგ პოლოკის თქმით, კვლევა მნიშვნელოვანია იმისთვის, რომ მონაცემთა ღიად დარჩენის პრობლემა უფრო ცნობადი გახდეს. მანამდე ჩატარებულმა სკანირებებმა Supabase-ზე ღია ბაზები Y Combinator-ის სტარტაპებსა და სხვა პოპულარულ აპლიკაციებშიც იპოვა.
არასწორად კონფიგურირებული ბაზები და შენახვის სერვერები წლებია მონაცემთა გაჟონვის მიზეზია: გაჟონა სამხედრო დოკუმენტებიდან მართვის მოწმობის სკანირებამდე. AI-ის დახმარებით „vibe coding“-ის გავრცელება ამ მოცულობას ზრდის: გენერირებულ კოდში ხშირად უსაფრთხოების ხარვეზებია, აპლიკაციებს კი ისეთი კონფიგურაცია სჭირდება, რომლის შესახებაც ავტორებმა შეიძლება არ იცოდნენ.
Supabase წლების განმავლობაში პლატფორმას აახლებდა, მათ შორის გაამკაცრა ბაზებზე წვდომის წესები.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.