Компания по кибербезопасности UpGuard обнаружила, что тысячи баз данных, размещённых на платформе разработки Supabase, открыто публикуют чувствительную информацию пользователей в интернете. Об этом сообщает TechCrunch со ссылкой на новое исследование UpGuard. По данным фирмы, речь идёт примерно о 16 000 базах данных, в которых в той или иной степени были доступны персональные данные.
Supabase — платформа, позволяющая веб- и мобильным разработчикам хранить и запускать свои базы данных. Ранее в этом году компания достигла оценки в 10 миллиардов долларов на фоне роста числа разработчиков, размещающих на платформе приложения, созданные с помощью vibe-coding. При этом Supabase уже сталкивалась с критикой за подход к безопасности пользователей: широко задокументированы случаи, когда клиенты неправильно настраивали свои базы данных или непреднамеренно открывали их для интернета — иногда речь шла о миллионах записей.
Что именно нашли исследователи
UpGuard заявляет, что стремилась оценить масштаб открытых данных на платформе. В публично доступных базах были обнаружены имена, адреса, номера телефонов и пароли пользователей. Пароли и токены аутентификации встречались реже.
По словам фирмы, среди открытых баз были данные самых разных проектов:
- личные переписки с секс-работницами на индийском взрослом стриминговом сайте;
- тысячи номерных знаков американской службы парковщиков;
- контактные данные клиентов иммиграционной и релокационной службы;
- база данных консульства одной из африканских стран во Франции;
- база, использовавшаяся для перехвата текстовых сообщений виртуальной SIM-фермой, которая отправляла одноразовые коды для подтверждения онлайн-аккаунтов — обычно для мошеннических и фишинговых атак.
Хотя большинство открытых наборов данных, по данным UpGuard, находятся в США, фирма называет проблему общемировой. Новые выводы продолжают более ранние исследования, которые также выявляли открытые базы на Supabase, включая проекты стартапов Y Combinator и других популярных приложений.
Почему это связывают с vibe-coding
Результаты показывают, как приложения и сайты, созданные с помощью vibe-coding, могут раскрывать чувствительные данные из-за базовых ошибок конфигурации и неправильной настройки безопасности. AI-инструменты позволяют легко строить сайты и приложения, но сгенерированный код часто содержит уязвимости, а для работы приложения может требоваться специфическая настройка, о которой разработчик может не знать.
За годы множество утечек данных было связано с неправильно настроенными серверами хранения, базами данных и сайтами. Такие случаи приводили к утечкам служебной военной переписки, иммиграционных и визовых заявлений, секретных правительственных документов, сотен тысяч сканов водительских прав и персональных данных детей. Теперь бум AI vibe-coding, по мнению UpGuard, подпитывает новую волну утечек, многие из которых связывают именно с Supabase.
Позиция Supabase
Supabase за годы вносила изменения в платформу, в том числе усиливая защиту платформы и доступ пользователей к базам данных. В комментарии TechCrunch директор по информационной безопасности Supabase Бил Хармер заявил, что компания не видела исследования UpGuard, но её проекты «безопасны по умолчанию». Он описал безопасность как общую ответственность компании и клиентов.
«Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты контролируют, как настроены их собственные проекты», — сказал Хармер.
По его словам, компания уведомляет затронутых клиентов, когда обнаруживает проблемы безопасности. «Безопасность в Supabase никогда не бывает завершённой. Нам важно сделать всё правильно, и мы продолжим упрощать для каждого разработчика безопасный выпуск продуктов», — добавил Хармер.
Исследователь безопасности UpGuard Грег Поллок заявил, что их работа важна для повышения осведомлённости о проблеме открытых данных.
Что это значит
История показывает, что массовое распространение AI-инструментов для быстрого создания приложений не отменяет базовых требований к безопасности: базы данных нужно правильно настраивать и закрывать от публичного доступа. Supabase настаивает на модели общей ответственности с клиентами, а UpGuard указывает на масштаб проблемы — около 16 000 баз с открытыми персональными данными. До тех пор пока настройки по умолчанию и практики разработчиков не будут сведены к безопасному минимуму, риск новых утечек сохраняется.

Комментарии · 0
Войдите, чтобы участвовать в обсуждении.