16 тисяч баз Supabase злили особисті дані
Кібербезпекова фірма UpGuard виявила близько 16 000 баз даних на Supabase із публічно доступними іменами, адресами, телефонами та паролями користувачів. Серед знайденого — приватне листування зі секс-працівницями на індійському стрімінг-сайті, тисячі номерних знаків клієнтів валет-сервісу в США, контакти клієнтів імміграційної служби, база консульства африканської країни у Франції та база SIM-ферми, яка перехоплювала SMS з одноразовими кодами для шахрайських акаунтів.
Звідки беруться такі витоки
Supabase — платформа, на якій розробники зберігають і запускають бази даних для своїх сайтів і застосунків. Цього року компанія досягла оцінки $10 млрд — завдяки зростанню кількості розробників, які розміщують на платформі «вайб-кодовані» застосунки, створені переважно за допомогою ШІ-інструментів. Водночас компанія роками отримує критику за те, як вона працює з безпекою користувачів.
ШІ дозволяє швидко зібрати сайт чи застосунок, але згенерований код часто містить вразливості, або застосунок потребує окремого налаштування безпеки, про яке розробник може просто не знати. Задокументовано численні випадки, коли користувачі Supabase помилково або несвідомо відкривали свої бази даних для всього інтернету — іноді йшлося про мільйони записів в одній базі.
Що саме опинилося у відкритому доступі
UpGuard дослідив масштаб проблеми на всій платформі й знайшов близько 16 000 баз даних із публічно доступними іменами, адресами, телефонами та паролями користувачів. Окрім цього, дослідники виявили менше — але теж у відкритому доступі — паролів і токенів автентифікації.
Серед виявлених баз: приватне листування зі секс-працівницями на індійському стрімінговому сайті для дорослих; тисячі номерних знаків клієнтів валет-сервісу в США; контактні дані клієнтів імміграційної та релокаційної служби; база консульства африканської країни у Франції; база SIM-ферми, яка перехоплювала SMS з одноразовими кодами для верифікації акаунтів — типово для запуску шахрайства та фішингу. Більшість викритих датасетів розташовані у США, але, за словами UpGuard, це проблема світового масштабу. Ці дані доповнюють ранішнє дослідження, яке вже фіксувало відкриті бази на Supabase, зокрема у стартапів Y Combinator та інших популярних застосунків.
Що каже Supabase
Головний спеціаліст із інформаційної безпеки Supabase Біл Гармер прокоментував ситуацію, ще не бачивши самого дослідження UpGuard. Він заявив, що проєкти на платформі «безпечні за замовчуванням», і назвав безпеку спільною відповідальністю компанії та клієнтів: «We provide secure defaults and tooling, and customers control how their own projects are configured». За його словами, компанія повідомляє постраждалих клієнтів, коли виявляє проблеми безпеки, і продовжує вдосконалювати платформу та контроль доступу до баз даних. Дослідник UpGuard Ґреґ Поллок наголосив, що мета дослідження — привернути увагу до масштабу проблеми.
Що перевірити, якщо у вашій компанії є вайб-кодовані застосунки чи сервіси на Supabase
- Запитати в розробників (штатних або підрядників), чи налаштовані правила доступу до бази даних на рівні рядків (row-level security), а не лише на рівні застосунку.
- Перевірити, чи не читаються персональні дані клієнтів — імена, телефони, паролі — публічно через API бази, без авторизації.
- З'ясувати, чи проходив сторонній застосунок, зібраний за допомогою ШІ, перевірку безпеки перед запуском у роботу.
- Уточнити у постачальника платформи, чи повідомляли його про типові помилки конфігурації і чи були вжиті заходи для вашого конкретного проєкту.