Кибербезопасность

Исследование в области безопасности: около 16 тысяч баз данных на Supabase раскрыли персональные данные для общего доступа

Компания UpGuard обнаружила, что около 16 тысяч баз данных, размещённых на Supabase, предоставляли через интернет доступ к некоторым персональным данным, включая имена, адреса, номера телефонов, пароли и коды аутентификации. Результаты подчёркивают риски приложений, созданных с помощью инструментов искусственного интеллекта, если настройки доступа и базы данных не защищены должным образом.

2026-09-25
3 мин. чтения
107 просмотров
certi.news Editorial Team
Исследование в области безопасности: около 16 тысяч баз данных на Supabase раскрыли персональные данные для общего доступа

Исследование в области безопасности, проведённое компанией UpGuard, показало, что около 16 тысяч баз данных, размещённых на платформе Supabase, предоставляли широкой публике доступ к некоторым персональным данным. Среди обнаруженных компанией данных были имена, адреса, номера телефонов и пароли, а также меньшее количество кодов аутентификации.

Supabase используется для хранения баз данных приложений и управления ими. Популярность платформы выросла с распространением приложений, которые разработчики быстро создают с помощью инструментов искусственного интеллекта и так называемого «вайб-кодинга» или vibe coding. Согласно исследованию, проблема заключалась не только в самой платформе, а в базах данных или проектах, настроенных таким образом, что данные становились доступны через публичный интернет.

Разнообразные данные и случаи высокой чувствительности

UpGuard сообщила, что среди раскрытых баз данных были частные переписки с работниками секс-индустрии на сайте трансляций для взрослых в Индии, тысячи номерных знаков автомобилей, связанных с услугой парковки автомобилей в США, а также контактные данные пользователей сервиса для иммиграции и переезда. В одном из случаев речь шла о базе данных, связанной с консульством африканского правительства во Франции, а в другом — о базе, использовавшейся для перехвата текстовых сообщений с виртуальной SIM-фермы, отправлявшей одноразовые коды подтверждения; такой механизм может использоваться в мошеннических и фишинговых операциях.

По словам компании, большинство обнаруженных ею наборов данных находилось в США, однако она подтвердила, что проблема носит глобальный характер. Это исследование продолжает предыдущие расследования, в ходе которых были обнаружены открытые базы данных, размещённые на Supabase, в том числе базы, связанные со стартапами из Y Combinator и известными приложениями.

Почему эта новость важна?

Эта ситуация демонстрирует практическую сторону рисков разработки приложений с помощью искусственного интеллекта: способность инструментов создать работающее приложение не означает, что настройки базы данных или политики доступа в нём безопасны. Сгенерированный код может содержать уязвимости или требовать настроек безопасности, о которых разработчик не знает, из-за чего простая ошибка может привести к раскрытию миллионов записей.

Многочисленные предыдущие случаи подтверждают, что неправильно настроенные серверы хранения, базы данных и сайты были связаны с утечками, затрагивавшими военные сообщения, заявления на иммиграцию и визы, секретные правительственные файлы, копии водительских удостоверений и данные детей. Поэтому последствия проблемы касаются не только разработчиков приложений, но и пользователей и организаций, которые используют эти сервисы для хранения конфиденциальной информации.

Общая ответственность и открытые вопросы

Bil Harmer, главный сотрудник по информационной безопасности Supabase, заявил, что компания не ознакомилась с исследованием, однако назвал проекты платформы «безопасными по умолчанию». Он добавил, что безопасность является общей ответственностью: Supabase предоставляет настройки по умолчанию и инструменты защиты, тогда как клиенты контролируют способ настройки своих проектов; при обнаружении проблем безопасности затронутые клиенты получают уведомления.

Этот ответ показывает границы того, что могут гарантировать настройки платформы по умолчанию: права доступа, правила безопасности и проверка раскрытых данных по-прежнему относятся к операционной ответственности клиентов. В тексте не указано, сколько организаций или записей фактически подверглись доступу, а также не доказано, что все упомянутые базы данных были взломаны или скопированы; заявленный результат касается возможности публичного доступа к данным.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости