Согласно результатам нового исследования, проведенного фирмой по кибербезопасности UpGuard, тысячи баз данных, размещенных на платформе разработки Supabase, открывают доступ к конфиденциальной информации пользователей в общедоступной сети.
Компания UpGuard сообщила TechCrunch, что она обнаружила базы данных, в которых в той или иной степени были раскрыты персональные данные во время их размещения на Supabase, позволяющей веб-разработчикам и создателям приложений хранить и запускать свои базы данных.
Ранее в этом году оценка стоимости Supabase достигла 10 миллиардов долларов благодаря росту числа разработчиков, размещающих свои «vibe-coded» приложения на этой платформе. Однако компания столкнулась с критикой за то, как она обеспечивает безопасность пользователей. Существуют широко задокументированные случаи, когда пользователи намеренно или непреднамеренно открывали свои базы данных для широкого доступа в интернет, в некоторых случаях речь шла о миллионах записей в каждой из них.
Эти выводы подчеркивают, как «vibe-coded» приложения и веб-сайты могут приводить к утечке или раскрытию конфиденциальных данных из-за элементарных ошибок конфигурации и ненадлежащей безопасности. Хотя инструменты ИИ позволяют легко создавать веб-сайты и приложения, сгенерированный код часто может содержать уязвимости, или же приложения могут требовать специфической настройки, о которой разработчик может не знать.
На протяжении многих лет бесчисленные утечки данных были связаны с неправильно настроенными серверами хранения, базами данных и веб-сайтами. Такие случаи приводили к утечкам конфиденциальных военных электронных писем, заявлений на иммиграцию и визы, секретных правительственных файлов, сотен тысяч сканов водительских удостоверений и личной информации детей.
Сегодня бум «vibe-coding» с помощью ИИ способствует новой волне утечек данных, многие из которых теперь связывают с Supabase, поскольку люди все чаще используют эту платформу для хранения своих данных.
В UpGuard заявили, что стремились понять масштаб раскрытия данных на платформе и обнаружили общедоступные имена, адреса, номера телефонов и пароли пользователей. Исследование выявило меньшее количество паролей и токенов аутентификации.
Фирма сообщила, что базы данных содержали информацию, связанную с различными проектами, такими как частные переписки с секс-работниками на индийском сайте для взрослых; тысячи номерных знаков автомобилей службы парковки в США; а также контактную информацию людей, пользовавшихся услугами иммиграционного и релокационного агентства. Одна из баз данных принадлежала консульству африканского государства во Франции, отметили в UpGuard, а другая использовалась для перехвата текстовых сообщений виртуальной SIM-фермой для отправки одноразовых кодов подтверждения онлайн-аккаунтов, как правило, для проведения мошеннических операций и фишинговых атак.
Хотя большинство этих открытых наборов данных, по-видимому, находятся в Соединенных Штатах, в UpGuard заявили, что это глобальная проблема. Полученные данные дополняют предыдущие исследования, в ходе которых также был обнаружен ряд открытых баз данных, размещенных на Supabase, включая базы данных стартапов Y Combinator и других популярных приложений.
За прошедшие годы Supabase внесла изменения в свою платформу, включая усиление защиты самой платформы и доступа пользователей к базам данных.
Когда к директору по информационной безопасности Supabase Билу Хармеру обратились за комментариями, он сказал, что, хотя компания еще не ознакомилась с результатами исследования, ее проекты «безопасны по умолчанию». Он описал безопасность как общую ответственность компании и ее клиентов. «Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты сами контролируют конфигурацию своих проектов», — сказал он, добавив, что компания уведомляет пострадавших клиентов при обнаружении проблем с безопасностью.
«Работа над безопасностью в Supabase никогда не заканчивается. Мы очень серьезно относимся к тому, чтобы все было сделано правильно, и будем продолжать упрощать для каждого разработчика процесс безопасного выпуска продуктов», — сказал Хармер.
Исследователь безопасности UpGuard Грег Поллок заявил, что исследование компании важно для повышения осведомленности о проблеме утечек данных.
Когда вы совершаете покупки по ссылкам в наших статьях, мы можем получить небольшую комиссию. Это не влияет на нашу редакционную независимость.
Зак Уиттакер — редактор по вопросам безопасности в TechCrunch. Он также является автором еженедельной рассылки по кибербезопасности this week in security.
С ним можно связаться через зашифрованные сообщения по адресу zackwhittaker.1337 в Signal. Вы также можете связаться с ним по электронной почте или для подтверждения связи по адресу zack.whittaker@techcrunch.com.
Посмотреть биографию







