Некоторые клиенты Supabase публично выставляют напоказ в интернете огромные объемы данных людей, связанных с искусственным интеллектом.

ии безопасность утечка данных Supabase конфиденциальность techcrunch.com

Узнайте, как приложения, созданные с помощью ИИ, могут привести к утечке данных из-за неправильной настройки безопасности. Обеспечьте защиту своих данных!

Компания UpGuard сообщила TechCrunch, что обнаружила около 16 000 баз данных, содержащих персональные данные в той или иной степени, которые были доступны во время их размещения на платформе Supabase, позволяющей разработчикам веб- и мобильных приложений хранить и запускать свои базы данных.

Ранее в этом году Supabase достигла оценки в 10 миллиардов долларов, что стало возможным благодаря росту числа разработчиков, размещающих свои приложения на платформе. Однако компания столкнулась с критикой в отношении обеспечения безопасности пользователей. Широко задокументированы случаи, когда пользователи неправильно настраивали или непреднамеренно делали свои базы данных доступными в интернете, в некоторых случаях — в объеме миллионов записей каждая.

Полученные данные подчеркивают, как приложения и веб-сайты, созданные с помощью ИИ, могут привести к утечке или раскрытию конфиденциальных данных из-за базовых ошибок конфигурации и неправильной настройки безопасности. Хотя инструменты ИИ могут использоваться для легкого создания веб-сайтов и приложений, сгенерированный код часто может содержать уязвимости безопасности, или приложения могут требовать специфической настройки, о которой разработчик может не знать.

За годы существования бесчисленные утечки данных были связаны с неправильно сконфигурированными серверами хранения, базами данных и веб-сайтами. Такие случаи привели к утечкам конфиденциальных военных электронных писем, иммиграционных и визовых заявлений, секретных правительственных файлов, сотен тысяч сканов водительских удостоверений и персональных данных детей.

Сейчас бум в области ИИ-разработки способствует новой волне утечек данных, многие из которых теперь связаны с Supabase, поскольку все больше людей используют ее для хранения своих данных.

UpGuard заявляет, что стремилась понять масштабы раскрытия данных на платформе и обнаружила общедоступные имена, адреса, номера телефонов и пароли пользователей. Исследование выявило небольшое количество паролей и токенов аутентификации.

Компания сообщила, что базы данных содержали информацию, связанную с различными проектами, такими как личные переписки с секс-работниками на индийском сайте для взрослых, тысячи номерных знаков американской службы парковки автомобилей и контактную информацию лиц, воспользовавшихся услугой иммиграции и релокации. Одна из баз данных принадлежала консульству африканского правительства во Франции, сообщила UpGuard, а другая использовалась для перехвата текстовых сообщений с помощью виртуальной SIM-карты для отправки одноразовых паролей для проверки онлайн-аккаунтов, обычно для запуска мошеннических схем и фишинговых атак.

Хотя большинство этих раскрытых наборов данных, по-видимому, находятся в Соединенных Штатах, UpGuard заявила, что это мировая проблема. Полученные данные дополняют предыдущие исследования, которые также обнаружили ряд раскрытых баз данных, размещенных на Supabase, в том числе принадлежащих стартапам Y Combinator и другим популярным приложениям.

Supabase внесла изменения в свою платформу за годы существования, в том числе укрепила свою платформу и доступ пользователей к базам данных.

В ответ на запрос о комментарии директор по информационной безопасности Supabase Бил Хармер заявил, что, хотя компания не видела результатов исследования, ее проекты «безопасны по умолчанию». Он описал безопасность как совместную ответственность компании и ее клиентов. «Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты контролируют настройку своих проектов», — сказал он, добавив, что компания уведомляет затронутых клиентов при обнаружении проблем с безопасностью.

«Безопасность в Supabase никогда не заканчивается. Мы глубоко заботимся о том, чтобы все было правильно, и мы будем продолжать упрощать для каждого разработчика безопасную разработку», — сказал Хармер.

Исследователь безопасности UpGuard Грег Поллок заявил, что исследование компании важно для повышения осведомленности о проблеме раскрытия данных.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: