セキュリティ企業UpGuardが実施した調査により、Supabaseプラットフォームでホスティングされた約1万6000件のデータベースが、一般の人々に一定量の個人情報へのアクセスを許可していたことが明らかになった。同社が発見したデータには、氏名、住所、電話番号、パスワードに加え、少数の認証コードが含まれていた。
Supabaseはアプリケーションのデータベースを保存・運用するために使われており、開発者がAIツールを使ってアプリケーションを迅速に構築する動きや、「直感的なプログラミング」またはvibe codingとして知られる手法の普及に伴い、利用が増えている。調査によると、問題はプラットフォームだけにあったのではなく、データベースやプロジェクトが、データを公衆インターネット経由で利用できる状態になるよう設定されていたことにあった。
多様なデータと高い機密性を伴う事例
UpGuardによると、露出したデータベースには、インドの成人向けストリーミングサイトで性産業従事者と交わされた私的な会話、米国のバレーパーキングサービスに関する数千件の車両ナンバープレート、移民・転居サービスの利用者の連絡先情報が含まれていた。また、ある事例ではフランスにあるアフリカ政府系領事館に関連するデータベースが含まれ、別の事例では、ワンタイム認証コードを送信する仮想SIMファームからテキストメッセージを傍受するために使われていた。この仕組みは、詐欺やフィッシングに悪用される可能性がある。
同社によると、確認したデータセットの大半は米国に集中しているが、問題は世界的だと強調している。今回の調査は、Supabaseでホスティングされた公開データベースを発見した過去の調査の延長線上にある。その中には、Y Combinatorのスタートアップや著名なアプリに関連するデータベースも含まれていた。
なぜこのニュースが重要なのか?
この問題は、AIによるアプリケーション開発に伴うリスクの実際的な側面を示している。ツールが動作するアプリケーションを生成できるからといって、そのアプリケーションのデータベース設定やアクセスポリシーが安全だとは限らない。生成されたコードに脆弱性が含まれている場合や、開発者が認識していないセキュリティ設定が必要な場合があり、単純なミスが数百万件の記録を公開する原因になり得る。
過去の多くの事例から、適切に設定されていないストレージサーバー、データベース、ウェブサイトが、軍事メッセージ、移民・ビザ申請、機密の政府ファイル、運転免許証のコピー、子どものデータを含む情報漏えいと関連していたことが確認されている。したがって、問題の影響はアプリケーション開発者にとどまらず、機密情報の保存をこれらのサービスに依存する利用者や組織にも及ぶ。
共有責任と残された疑問
Supabaseの最高情報セキュリティ責任者であるBil Harmer氏は、同社は調査内容を確認していないと述べた一方、プラットフォームのプロジェクトは「デフォルトで安全」だと説明した。また、安全性は共有責任であり、Supabaseがデフォルト設定や保護のためのツールを提供する一方、顧客がプロジェクトの設定方法を管理し、セキュリティ上の問題が発見された場合には影響を受けた顧客に通知すると付け加えた。
この回答は、プラットフォームのデフォルト設定で保証できる範囲を示している。アクセス権、セキュリティルール、公開されたデータの確認は、依然として顧客側の運用上の責任である。実際にアクセスされた組織や記録の数は本文では示されておらず、言及されたすべてのデータベースが侵害またはコピーされたことも証明されていない。公表された結果が示しているのは、データに一般公開でアクセスできる可能性である。