UpGuard 公司开展的安全研究显示,托管在 Supabase 平台上的约 1.6 万个数据库允许公众访问一定数量的个人数据。该公司发现的数据包括姓名、地址、电话号码和密码,此外还有数量较少的身份验证令牌。
Supabase 用于存储和运行应用数据库。随着开发者使用人工智能工具以及所谓的“凭感觉编程”或 vibe coding 方式快速构建应用,对该平台的使用也有所增加。研究指出,问题并不只在于平台本身,而在于一些数据库或项目的配置方式使数据能够通过公共互联网访问。
多种数据与高度敏感的案例
UpGuard 表示,暴露的数据库包括:印度一家成人直播网站上与性工作者进行的私人聊天、美国一家代客泊车服务的数千个车牌号码,以及一家移民和搬迁服务的用户联系数据。其中一个案例涉及法国一家非洲政府领事馆的数据库;另一个数据库则被用于拦截来自虚拟 SIM 卡农场的短信。这类短信会发送一次性验证码,可能被用于诈骗和网络钓鱼活动。
据该公司称,其发现的大多数数据集位于美国,但公司确认这一问题具有全球性。这项研究延续了此前的调查;此前的调查发现了托管在 Supabase 上的暴露数据库,其中包括与 Y Combinator 初创企业及知名应用相关的数据库。
为什么这则消息很重要?
这一问题揭示了使用人工智能开发应用所带来的实际风险:工具能够生成一个可运行的应用,并不意味着其中的数据库设置或访问策略是安全的。生成的代码可能包含漏洞,或者需要开发者并未意识到的安全配置,从而使一个简单错误成为数百万条记录暴露的原因。
许多先例已经表明,配置不当的存储服务器、数据库和网站曾导致军事通信、移民和签证申请、政府机密文件、驾驶执照副本以及儿童数据泄露。因此,问题的影响并不局限于应用开发者,还会波及依赖这些服务存储敏感信息的用户和机构。
共同责任与悬而未决的问题
Supabase 首席信息安全官 Bil Harmer 表示,公司尚未查看这项研究,但他称该平台上的项目“默认安全”。他补充说,安全是一项共同责任:Supabase 提供默认设置和保护工具,而客户负责决定如何配置自己的项目;在发现安全问题时,公司会通知受影响的客户。
这一回应说明了平台默认设置能够保障的范围:访问权限、安全规则以及对暴露数据的审查,仍然是客户承担的运营责任。文章没有说明实际有多少机构或记录被访问,也没有证明所提到的所有数据库都遭到入侵或复制;公开的结论涉及的是数据能够被公众访问的可能性。