一些 Supabase 客戶正將大量個人資料公開暴露在網路上
網路安全公司 UpGuard 的最新研究發現,由開發平台 Supabase 託管的數千個資料庫將用戶的敏感資訊暴露在了公共網路上。
UpGuard 他們在 Supabase 託管的資料庫中發現了約 16,000 個存在某種程度個人資料外洩風險的資料庫;Supabase 允許 Web 和應用程式開發人員在其平台上儲存和運行資料庫。
由於越來越多的開發人員在平台上託管由“Vibe-coding”(即通過自然語言描述意圖快速生成代碼的開發方式)構建的應用程序,Supabase 在今年早些時候估值達到了 100 億美元。然而,該公司在用戶安全處理方面也面臨批評。已有大量案例顯示,用戶因配置錯誤或在不知情的情況下將資料庫暴露在互聯網上,導致資料外洩——在某些情況下,單一資料庫外洩的記錄就高達數百萬條。
這些發現凸顯了「Vibe-coding」產生的應用程式和網站如何因基本的配置錯誤和安全措施不當而導致敏感資料外洩。儘管 AI 工具能讓網站和應用程式的建置變得輕而易舉,但產生的程式碼往往包含安全漏洞,或者應用程式可能需要特定的配置,而開發人員對此並不知情。
多年來,無數起資料外洩事件都與配置不當的儲存伺服器、資料庫和網站有關。此類事件導致了敏感軍事郵件、移民與簽證申請、機密政府文件、數十萬份駕照掃描件以及兒童個人資訊的洩露。
如今,AI「Vibe-coding」的興起正助推新一輪資料外洩浪潮;隨著越來越多的人使用 Supabase 儲存數據,許多此類外洩事件也開始與該平台聯繫起來。
UpGuard 表示,他們試圖了解該平台範圍內資料外洩的規模,結果發現了可公開存取的姓名、地址、電話號碼和用戶密碼。研究也發現了一定數量的密碼和身份驗證令牌。
該公司指出,這些資料庫包含與各種項目相關的數據,例如:印度成人串流媒體網站上與性工作者的私密對話記錄;美國代客泊車服務涉及的數千個車牌號碼;以及使用移民和搬遷服務的人員的聯絡資訊。 UpGuard 表示,其中一個資料庫屬於某非洲國家駐法領事館;另一個則被一個虛擬 SIM 卡集群(SIM farm)用於攔截短信——這些短信通常包含用於驗證在線賬戶的一次性密碼,常被用於實施詐騙和網絡釣魚攻擊。
儘管這些暴露的資料集大多位於美國,但 UpGuard 指出,這是一個全球性問題。此次發現建立在早先的研究基礎之上,該研究先前也發現了一系列託管在 Supabase 上的暴露資料庫,其中包括來自 Y Combinator 孵化新創公司及其他熱門應用程式的資料庫。
多年來,Supabase 對其平台進行了多項改進,包括加強平台安全防護以及優化用戶對資料庫的存取控制。
Supabase 首席資訊安全長 Bil Harmer 在回應置評請求時表示,雖然該公司尚未查閱該研究報告,但其專案在設計上遵循「預設安全」原則。他將安全視為公司與客戶共同承擔的責任。他說:「我們提供安全的預設設定和工具,而客戶則掌控其專案的具體配置方式」;此外,一旦發現安全問題,公司也會通知受影響的客戶。
Harmer 說:“在 Supabase,安全工作永無止境。我們高度重視並致力於做好安全保障,並將繼續努力,讓每位開發者都能更輕鬆地交付安全可靠的應用。”
UpGuard 安全研究員 Greg Pollock 表示,該公司的這項研究對於提高人們對資料外洩問題的關注度具有重要意義。
