Назад
Дослідники знайшли 16 000 баз Supabase, які відкрито розкривали персональні дані
SiTech AI Team2 წთ. საკითხავი

Дослідники знайшли 16 000 баз Supabase, які відкрито розкривали персональні дані

Кібербезпекова компанія UpGuard виявила близько 16 000 баз даних на Supabase, які були публічно доступні й містили імена, адреси, телефони та паролі. Supabase каже, що її проєкти захищені за замовчуванням.

Дослідники з кібербезпекової компанії UpGuard виявили близько 16 000 баз даних, розміщених на Supabase, які публічно розкривали персональні дані у відкритому вебі. Результати дослідження компанія передала виданню TechCrunch.

Supabase — це платформа для розробників, де зберігають і запускають бази даних для веб- та мобільних застосунків. На початку року компанія досягла оцінки в 10 мільярдів доларів, оскільки дедалі більше розробників розміщують на ній застосунки, згенеровані AI. Водночас до підходів компанії до безпеки користувачів уже виникали зауваження.

Що було відкрито

У відкритих базах були імена, адреси й номери телефонів, а також менша кількість паролів користувачів і токенів авторизації. UpGuard називає проблему системною: дані були доступні через те, як налаштували свої проєкти окремі клієнти, а не через ваду в самих системах Supabase.

Серед переглянутих наборів даних були приватні переписки із секс-працівниками на індійському дорослому стрімінговому сайті, тисячі номерних знаків американської служби паркування та контакти людей, які користувалися імміграційною і релокаційною службою. Одна з баз належала консульству уряду однієї з африканських країн у Франції. Іншу використовувала віртуальна SIM-ферма для перехоплення текстових повідомлень з одноразовими кодами для онлайн-акаунтів, інфраструктура, яку зазвичай застосовують для шахрайства і фішингу.

Більшість розкритих наборів даних, за словами UpGuard, розміщена у США, але проблема має світовий масштаб.

Реакція Supabase

Головний директор з інформаційної безпеки Supabase Біл Гармер сказав, що компанія не бачила дослідження, а її проєкти «захищені за замовчуванням». За його словами, безпека є спільною відповідальністю компанії та клієнтів: «Ми даємо безпечні налаштування за замовчуванням та інструменти, а клієнти контролюють, як налаштовані їхні проєкти». Гармер додав, що Supabase повідомляє клієнтів, коли виявляє проблеми з безпекою: «Безпека в Supabase ніколи не завершується. Нам важливо зробити все правильно, і ми й надалі робитимемо випуск безпечних продуктів простішим для кожного розробника».

Чому це важливо

Дослідник UpGuard Грег Поллок сказав, що робота важлива для привернення уваги до проблеми відкритих даних. Раніші сканування вже знаходили відкриті бази Supabase у стартапів Y Combinator та інших популярних застосунків.

Неправильно налаштовані бази даних і сервери зберігання роками спричиняють витоки даних, від урядових документів до сканів посвідчень водія. Поширення «vibe coding» із підтримкою AI збільшує їхню кількість: згенерований код часто містить уразливості, а застосунки можуть потребувати налаштувань, про які їхні автори не знають.

За роки Supabase оновлювала платформу, зокрема посилювала правила доступу користувачів до баз даних.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.