🤖
🤖
核心导读
UpGuard 发现约 1.6 万个 Supabase 托管数据库在公网暴露个人数据,含姓名、地址、电话、密码和验证令牌,涉及成人直播、车牌、移民服务、领事馆及短信拦截等项目。这凸显 AI“氛围编程”热潮下配置错误与安全漏洞带来的风险。Supabase 称项目“默认安全”,安全是公司与客户的共同责任。
网络安全公司 UpGuard 的最新安全研究发现,开发平台 Supabase 托管的数千个数据库正在将人们的敏感信息暴露在公共网络上。
UpGuard 告诉 TechCrunch,它发现约 1.6 万个由 Supabase 托管的数据库存在某种程度的个人数据暴露。Supabase 允许网页和应用程序开发者存储并运行其数据库。
今年早些时候,Supabase 估值达到 100 亿美元,原因是越来越多开发者将其“氛围编程”(vibe-coded)应用托管在该平台上。但该公司因处理用户安全的方式而受到批评。已有大量记录在案的案例显示,用户会错误配置或在不知情的情况下将数据库暴露给更广泛的互联网,某些案例中每个数据库泄露多达数百万条记录。
这些发现凸显了“氛围编程”应用和网站如何可能因基本配置错误和安全措施不当而泄露或暴露敏感数据。虽然 AI 工具可用于轻松构建网站和应用,但生成的代码常常包含安全漏洞,或者应用可能需要开发者并不了解的特定配置。
多年来,无数数据泄露事件都与配置不当的存储服务器、数据库和网站有关。此类事件曾导致敏感军事电子邮件、移民和签证申请、政府机密文件、数十万份驾照扫描件以及儿童个人信息泄露。
如今,AI“氛围编程”的热潮正在助推新一轮数据泄露,其中许多如今都与 Supabase 有关,因为人们越来越多地使用它来存储数据。
UpGuard 表示,它试图了解该平台上暴露数据的规模,并发现可公开访问的姓名、地址、电话号码和用户密码。这项研究还发现了数量较少的密码和身份验证令牌。
该公司表示,这些数据库包含与各类项目相关的数据,例如印度一家成人直播网站上与性工作者的私密对话;美国一家代客泊车服务的数千个车牌号;以及使用移民和搬迁服务者的联系信息。UpGuard 称,其中一个数据库属于某非洲国家政府驻法国领事馆,另一个则被一个虚拟 SIM 卡农场用来拦截短信,以发送用于验证在线账户的一次性验证码,通常用于发动诈骗和网络钓鱼攻击。
UpGuard 表示,尽管这些暴露的数据集大多数似乎位于美国,但这是一个全球性问题。这些发现基于早前的研究,该研究也发现了一系列由 Supabase 托管的暴露数据库,包括 Y Combinator 初创公司和其他热门应用的数据库。
多年来,Supabase 已对其平台做出改变,包括加强平台以及用户对数据库的访问控制。
Supabase 首席信息安全官比尔·哈默(Bil Harmer)在回应置评请求时表示,尽管公司尚未看到这项研究,但其项目“默认安全”。他将安全描述为公司与其客户之间的共同责任。他说:“我们提供安全的默认设置和工具,客户掌控自己项目的配置方式”,并且公司会在发现安全问题时通知受影响的客户。
哈默说:“Supabase 的安全工作永远没有终点。我们非常重视把这件事做好,并将继续让每位开发者都能更轻松地安全发布应用。”
UpGuard 安全研究员格雷格·波洛克(Greg Pollock)表示,该公司的研究对于提高人们对数据暴露问题的认识很重要。
分享这篇文章: