Компания UpGuard сообщила TechCrunch, что обнаружила около 16 000 баз данных, содержащих персональные данные в той или иной степени, которые были доступны во время их размещения на платформе Supabase, позволяющей разработчикам веб- и мобильных приложений хранить и запускать свои базы данных.
Ранее в этом году Supabase достигла оценки в 10 миллиардов долларов, что стало возможным благодаря росту числа разработчиков, размещающих свои приложения на платформе. Однако компания столкнулась с критикой в отношении обеспечения безопасности пользователей. Широко задокументированы случаи, когда пользователи неправильно настраивали или непреднамеренно делали свои базы данных доступными в интернете, в некоторых случаях — в объеме миллионов записей каждая.
Полученные данные подчеркивают, как приложения и веб-сайты, созданные с помощью ИИ, могут привести к утечке или раскрытию конфиденциальных данных из-за базовых ошибок конфигурации и неправильной настройки безопасности. Хотя инструменты ИИ могут использоваться для легкого создания веб-сайтов и приложений, сгенерированный код часто может содержать уязвимости безопасности, или приложения могут требовать специфической настройки, о которой разработчик может не знать.
За годы существования бесчисленные утечки данных были связаны с неправильно сконфигурированными серверами хранения, базами данных и веб-сайтами. Такие случаи привели к утечкам конфиденциальных военных электронных писем, иммиграционных и визовых заявлений, секретных правительственных файлов, сотен тысяч сканов водительских удостоверений и персональных данных детей.
Сейчас бум в области ИИ-разработки способствует новой волне утечек данных, многие из которых теперь связаны с Supabase, поскольку все больше людей используют ее для хранения своих данных.
UpGuard заявляет, что стремилась понять масштабы раскрытия данных на платформе и обнаружила общедоступные имена, адреса, номера телефонов и пароли пользователей. Исследование выявило небольшое количество паролей и токенов аутентификации.
Компания сообщила, что базы данных содержали информацию, связанную с различными проектами, такими как личные переписки с секс-работниками на индийском сайте для взрослых, тысячи номерных знаков американской службы парковки автомобилей и контактную информацию лиц, воспользовавшихся услугой иммиграции и релокации. Одна из баз данных принадлежала консульству африканского правительства во Франции, сообщила UpGuard, а другая использовалась для перехвата текстовых сообщений с помощью виртуальной SIM-карты для отправки одноразовых паролей для проверки онлайн-аккаунтов, обычно для запуска мошеннических схем и фишинговых атак.
Хотя большинство этих раскрытых наборов данных, по-видимому, находятся в Соединенных Штатах, UpGuard заявила, что это мировая проблема. Полученные данные дополняют предыдущие исследования, которые также обнаружили ряд раскрытых баз данных, размещенных на Supabase, в том числе принадлежащих стартапам Y Combinator и другим популярным приложениям.
Supabase внесла изменения в свою платформу за годы существования, в том числе укрепила свою платформу и доступ пользователей к базам данных.
В ответ на запрос о комментарии директор по информационной безопасности Supabase Бил Хармер заявил, что, хотя компания не видела результатов исследования, ее проекты «безопасны по умолчанию». Он описал безопасность как совместную ответственность компании и ее клиентов. «Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты контролируют настройку своих проектов», — сказал он, добавив, что компания уведомляет затронутых клиентов при обнаружении проблем с безопасностью.
«Безопасность в Supabase никогда не заканчивается. Мы глубоко заботимся о том, чтобы все было правильно, и мы будем продолжать упрощать для каждого разработчика безопасную разработку», — сказал Хармер.
Исследователь безопасности UpGuard Грег Поллок заявил, что исследование компании важно для повышения осведомленности о проблеме раскрытия данных.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Zack Whittaker




