Исследование в области безопасности, проведённое компанией UpGuard, показало, что около 16 тысяч баз данных, размещённых на платформе Supabase, предоставляли широкой публике доступ к некоторым персональным данным. Среди обнаруженных компанией данных были имена, адреса, номера телефонов и пароли, а также меньшее количество кодов аутентификации.
Supabase используется для хранения баз данных приложений и управления ими. Популярность платформы выросла с распространением приложений, которые разработчики быстро создают с помощью инструментов искусственного интеллекта и так называемого «вайб-кодинга» или vibe coding. Согласно исследованию, проблема заключалась не только в самой платформе, а в базах данных или проектах, настроенных таким образом, что данные становились доступны через публичный интернет.
Разнообразные данные и случаи высокой чувствительности
UpGuard сообщила, что среди раскрытых баз данных были частные переписки с работниками секс-индустрии на сайте трансляций для взрослых в Индии, тысячи номерных знаков автомобилей, связанных с услугой парковки автомобилей в США, а также контактные данные пользователей сервиса для иммиграции и переезда. В одном из случаев речь шла о базе данных, связанной с консульством африканского правительства во Франции, а в другом — о базе, использовавшейся для перехвата текстовых сообщений с виртуальной SIM-фермы, отправлявшей одноразовые коды подтверждения; такой механизм может использоваться в мошеннических и фишинговых операциях.
По словам компании, большинство обнаруженных ею наборов данных находилось в США, однако она подтвердила, что проблема носит глобальный характер. Это исследование продолжает предыдущие расследования, в ходе которых были обнаружены открытые базы данных, размещённые на Supabase, в том числе базы, связанные со стартапами из Y Combinator и известными приложениями.
Почему эта новость важна?
Эта ситуация демонстрирует практическую сторону рисков разработки приложений с помощью искусственного интеллекта: способность инструментов создать работающее приложение не означает, что настройки базы данных или политики доступа в нём безопасны. Сгенерированный код может содержать уязвимости или требовать настроек безопасности, о которых разработчик не знает, из-за чего простая ошибка может привести к раскрытию миллионов записей.
Многочисленные предыдущие случаи подтверждают, что неправильно настроенные серверы хранения, базы данных и сайты были связаны с утечками, затрагивавшими военные сообщения, заявления на иммиграцию и визы, секретные правительственные файлы, копии водительских удостоверений и данные детей. Поэтому последствия проблемы касаются не только разработчиков приложений, но и пользователей и организаций, которые используют эти сервисы для хранения конфиденциальной информации.
Общая ответственность и открытые вопросы
Bil Harmer, главный сотрудник по информационной безопасности Supabase, заявил, что компания не ознакомилась с исследованием, однако назвал проекты платформы «безопасными по умолчанию». Он добавил, что безопасность является общей ответственностью: Supabase предоставляет настройки по умолчанию и инструменты защиты, тогда как клиенты контролируют способ настройки своих проектов; при обнаружении проблем безопасности затронутые клиенты получают уведомления.
Этот ответ показывает границы того, что могут гарантировать настройки платформы по умолчанию: права доступа, правила безопасности и проверка раскрытых данных по-прежнему относятся к операционной ответственности клиентов. В тексте не указано, сколько организаций или записей фактически подверглись доступу, а также не доказано, что все упомянутые базы данных были взломаны или скопированы; заявленный результат касается возможности публичного доступа к данным.