Исследование выявило тысячи открытых баз данных на платформе Supabase
Тысячи баз данных, размещённых на платформе для разработчиков Supabase, выставляют конфиденциальную информацию людей в открытый доступ в интернете. К такому выводу пришли специалисты по кибербезопасности из компании UpGuard.
Как сообщили UpGuard изданию TechCrunch, они обнаружили около 16 000 баз данных, в которых в той или иной степени были раскрыты персональные данные пользователей, пока эти базы размещались на Supabase — платформе, позволяющей веб- и мобильным разработчикам хранить и запускать свои базы данных.
В начале этого года Supabase достигла оценки в 10 млрд долларов (~800 млрд рублей) благодаря росту числа разработчиков, размещающих на платформе приложения, созданные с помощью ИИ. Однако компания неоднократно подвергалась критике за подход к безопасности пользователей. Широко задокументированы случаи, когда пользователи неправильно настраивали свои базы данных или непреднамеренно открывали их для всего интернета — в отдельных случаях утечки исчислялись миллионами записей.
Эти находки наглядно демонстрируют, как приложения и сайты, созданные с помощью ИИ, могут допускать утечку или раскрытие конфиденциальных данных из-за элементарных ошибок в конфигурации и ненадлежащей защиты. Хотя ИИ-инструменты позволяют легко создавать сайты и приложения, сгенерированный код зачастую содержит уязвимости, а сами приложения могут требовать специфической настройки, о которой разработчик может не знать.
За последние годы бесчисленные утечки данных были связаны с неправильно настроенными серверами хранения, базами данных и сайтами. Такие случаи приводили к утечкам служебной военной переписки, иммиграционных и визовых заявлений, секретных правительственных документов, сотен тысяч сканов водительских прав и личной информации детей.
Теперь бум ИИ-разработки способствует новой волне утечек данных, и многие из них связывают именно с Supabase, поскольку люди всё чаще используют её для хранения своих данных.
По словам UpGuard, компания стремилась оценить масштаб раскрытых данных на платформе и обнаружила общедоступные имена, адреса, номера телефонов и пароли пользователей. В ходе исследования было выявлено меньшее количество паролей и токенов аутентификации.
В компании отметили, что базы данных содержали информацию, связанную с самыми разными проектами: личные переписки с работниками секс-индустрии на индийском взрослом стриминговом сайте; тысячи номерных знаков американской службы парковки автомобилей; контактные данные людей, пользовавшихся услугами иммиграционного и релокационного сервиса. Одна из баз данных принадлежала консульству африканского государства во Франции, сообщили в UpGuard, а другая использовалась для перехвата текстовых сообщений виртуальной «фермой SIM-карт» для отправки одноразовых кодов подтверждения онлайн-аккаунтов — обычно для организации мошеннических схем и фишинговых атак.
Хотя большинство раскрытых наборов данных, судя по всему, находятся в США, в UpGuard подчёркивают, что это проблема общемирового масштаба. Новые выводы дополняют более ранние исследования, которые также выявили целый ряд открытых баз данных на Supabase, в том числе принадлежащих стартапам Y Combinator и другим популярным приложениям.
За годы Supabase внесла изменения в свою платформу, в том числе усилив защиту платформы и доступа пользователей к базам данных.
Когда издание запросило комментарий, директор по информационной безопасности Supabase Бил Хармер заявил, что компания пока не ознакомилась с исследованием, но её проекты «безопасны по умолчанию». Он охарактеризовал безопасность как общую ответственность компании и её клиентов. «Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты сами контролируют, как настроены их проекты», — сказал он, добавив, что компания уведомляет затронутых клиентов при обнаружении проблем с безопасностью.
«Работа над безопасностью в Supabase никогда не завершается. Нам небезразлично, чтобы всё было сделано правильно, и мы будем и дальше делать так, чтобы каждому разработчику было проще выпускать безопасные продукты», — заявил Хармер.
Исследователь безопасности UpGuard Грег Поллок отметил, что проведённое компанией исследование важно для привлечения внимания к проблеме раскрытия данных.
ИИ: Ситуация с Supabase — наглядный пример того, что массовое увлечение «вайб-кодингом» имеет обратную сторону. Когда приложения штампуются десятками тысяч с помощью ИИ, вопросы безопасности часто отходят на второй план, а расплачиваются за это обычные пользователи, чьи персональные данные оказываются в открытом доступе. Разработчикам стоит помнить: удобство генерации кода не отменяет необходимости его аудита.

0 комментариев