Une analyse menée par la société de gestion des risques liés à la cybersécurité UpGuard a montré que plus de 16 000 bases de données utilisant Supabase étaient exposées en raison de configurations incorrectes, permettant de lire des tables contenant des données personnelles, des informations d’identification et des codes d’authentification. La société indique qu’une très faible proportion des données exposées pourrait inclure des informations de cartes de crédit, sur la base d’une analyse des schémas des tables.
Supabase fournit une plateforme open source construite autour de PostgreSQL et propose des services backend qui aident à créer et à lancer rapidement des applications et des sites web. La plateforme a gagné en popularité auprès des développeurs utilisant des outils d’intelligence artificielle, UpGuard affirmant que le développement assisté par l’IA représente plus de 60 % des bases de données nouvellement créées, tout en soulignant que les analyses ne prouvent pas que tous les sites concernés ont été construits à l’aide d’agents de programmation fondés sur l’IA.
Étendue des données apparues lors de l’analyse
Les chercheurs d’UpGuard ont analysé un ensemble d’environ 300 000 domaines présentant des signes d’utilisation de Supabase et ont recherché des tables portant le nom users. Dans certains cas, les requêtes renvoyaient une page de la base de données, tandis que d’autres cas montraient qu’une table portant un nom différent était accessible. En s’appuyant sur les schémas des tables, les chercheurs ont déduit les types de données accessibles.
Plus de la moitié des bases de données exposées contenaient des informations personnelles identifiables, tandis qu’un ensemble plus restreint comprenait des mots de passe et des codes d’authentification. Parmi les exemples cités par la société :
- Un service de stationnement avec voiturier aux États-Unis a exposé plus de 100 000 dossiers clients, comprenant notamment des coordonnées, des plaques d’immatriculation et un historique des visites.
- Un service canadien d’immigration a exposé près de 5 000 dossiers utilisateurs, dont 884 mots de passe en clair.
- Une plateforme indienne destinée aux créateurs de contenu pour adultes a exposé des données d’identité, des comptes de paiement et plus de 100 000 messages privés.
- Un service OTP aux Philippines a exposé les données de plus de 2 000 utilisateurs et 100 000 SMS, dont des communications personnelles qui ne semblent pas liées au service.
- Un consulat gouvernemental africain a exposé des dossiers concernant 25 000 personnes, notamment des adresses et des lieux de résidence d’urgence.
Que révèle la faille ?
UpGuard a attribué les cas d’exposition à la faiblesse des configurations de sécurité des applications, notamment à l’absence ou à l’inefficacité des politiques de sécurité au niveau des lignes, ainsi qu’à une mauvaise utilisation des clés publiques. La société estime que le type d’activité commerciale n’explique pas le problème ; le point commun est que les développeurs ou les exploitants des applications n’ont pas configuré la base de données en fonction de la sensibilité des données qui y étaient stockées.
Ces résultats indiquent que la rapidité de création des applications, qu’elle soit assistée ou non par l’intelligence artificielle, ne remplace pas l’examen des autorisations d’accès et des politiques de la base de données. Toutefois, la source ne fournit aucun élément permettant de déterminer la proportion de sites effectivement créés par l’IA ; il n’est donc pas possible de considérer l’utilisation de ces outils comme la cause établie de chaque cas d’exposition.
Que devraient vérifier les utilisateurs de Supabase ?
UpGuard a déclaré avoir informé les propriétaires des applications lorsque l’analyse approfondie révélait une exposition importante. La société a également invité les utilisateurs de Supabase à consulter la documentation de sécurité de la plateforme, notamment les outils de l’Advisor et le guide de sécurité des API, afin de rechercher et de corriger les risques d’exposition. Les détails propres à chaque base de données, comme la durée pendant laquelle elle est restée exposée et le nombre d’accès, ne sont pas mentionnés dans le contenu source.