Анализ, проведённый компанией UpGuard, занимающейся управлением рисками кибербезопасности, показал, что более 16 тысяч баз данных, использующих Supabase, оказались раскрыты из-за неправильных настроек, что позволило читать таблицы, содержащие персональные данные, учётные данные и токены аутентификации. Компания отмечает, что очень небольшая доля раскрытых данных может включать информацию о кредитных картах — такой вывод был сделан на основании анализа схем таблиц.
Supabase предоставляет платформу с открытым исходным кодом, построенную на базе PostgreSQL, а также серверные службы, помогающие быстро создавать и запускать приложения и веб-сайты. Популярность платформы среди разработчиков, использующих инструменты искусственного интеллекта, возросла: по данным UpGuard, разработка с поддержкой ИИ составляет более 60% недавно созданных баз данных. При этом компания подчёркивает, что проведённые проверки не доказывают, что все затронутые сайты были созданы с использованием ИИ-агентов программирования.
Масштаб данных, выявленных в ходе проверки
Исследователи UpGuard проанализировали набор примерно из 300 тысяч доменов, на которых, судя по признакам, использовалась Supabase, и искали таблицы с названием users. В некоторых случаях запросы возвращали страницу базы данных, тогда как в других выяснялось, что доступной была таблица с другим названием. На основании схем таблиц исследователи определили типы данных, к которым можно было получить доступ.
Более половины раскрытых баз данных содержали персональные идентификационные данные, а в меньшей группе были обнаружены пароли и токены аутентификации. В качестве примеров компания привела следующие случаи:
- Служба парковки автомобилей в США раскрыла более 100 тысяч записей клиентов, включая контактные данные, номерные знаки автомобилей и историю посещений.
- Канадская иммиграционная служба раскрыла около 5 тысяч пользовательских записей, включая 884 пароля в открытом виде.
- Индийская платформа для создателей контента для взрослых раскрыла идентификационные данные, платёжные аккаунты и более 100 тысяч личных сообщений.
- Служба OTP на Филиппинах раскрыла данные более 2 тысяч пользователей и 100 тысяч SMS-сообщений, включая личные сообщения, которые, по всей видимости, не связаны со службой.
- Африканское государственное консульство раскрыло записи о 25 тысячах человек, включая адреса и места экстренного проживания.
Что раскрывает уязвимость?
UpGuard связала случаи раскрытия с недостатками настроек безопасности приложений, включая отсутствие или неэффективность политик безопасности на уровне строк, а также неправильное использование публичных ключей. Компания считает, что вид коммерческой деятельности не объясняет проблему: общим фактором стало то, что разработчики или операторы приложений не настроили базу данных в соответствии с чувствительностью хранящихся в ней данных.
Эти результаты показывают, что скорость создания приложений — с помощью искусственного интеллекта или без неё — не заменяет проверку прав доступа и политик базы данных. Однако источник не предоставляет доказательств, позволяющих определить долю сайтов, фактически созданных искусственным интеллектом, поэтому использование таких инструментов нельзя считать подтверждённой причиной каждого случая раскрытия.
Что следует проверить пользователям Supabase?
UpGuard сообщила, что уведомила владельцев приложений, когда углублённый анализ выявил существенное раскрытие данных. Компания также призвала пользователей Supabase ознакомиться с документацией платформы по безопасности, включая инструменты Advisor и руководство по безопасности API, чтобы выявить и устранить риски раскрытия. При этом в исходном материале не указаны сведения по каждой базе данных, например продолжительность её доступности и количество обращений к ней.