网络安全风险管理公司 UpGuard 的一项分析显示,超过1.6万个使用 Supabase 的数据库因配置错误而暴露,从而可以读取包含个人数据、凭据和身份验证令牌的表格。该公司指出,根据对表结构的分析,极少一部分暴露数据可能包含信用卡信息。
Supabase 是一个围绕 PostgreSQL 构建的开源平台,提供帮助快速构建和发布应用程序及网站的后端服务。该平台在使用人工智能工具的开发者中日益受欢迎。UpGuard 表示,人工智能辅助开发占新建数据库的60%以上,但同时强调,扫描过程并不能证明所有受影响的网站都是使用人工智能编程代理构建的。
扫描中出现的数据范围
UpGuard 研究人员分析了约30万个显示出使用 Supabase 迹象的域名,并搜索名为 users 的表格。在一些情况下,查询返回了数据库页面;在另一些情况下,结果显示一个名称不同的表格可以被访问。研究人员根据表结构推断出可以访问的数据类型。
超过一半的暴露数据库包含个人身份信息,而较小的一组数据库包含密码和身份验证令牌。该公司列举的例子包括:
- 美国一家代客泊车服务暴露了超过10万条客户记录,其中包括联系方式、车辆牌照和访问记录。
- 一家加拿大移民服务暴露了近5000条用户记录,其中包括884个明文密码。
- 一个面向成年内容创作者的印度平台暴露了身份数据、支付账户信息以及超过10万条私信。
- 菲律宾一家 OTP 服务暴露了超过2000名用户的数据和10万条 SMS 消息,其中包括似乎与该服务无关的个人通信。
- 一个非洲政府领事馆暴露了涉及2.5万人的记录,包括地址和紧急居住地点。
该漏洞暴露了什么?
UpGuard 将这些暴露案例归因于应用安全配置薄弱,包括缺少行级安全策略或相关策略未生效,以及公共密钥使用不当。该公司认为,商业活动类型并不能解释这一问题;共同因素是应用开发者或运营者没有根据所存储数据的敏感程度对数据库进行适当配置。
这些结果表明,无论是否借助人工智能,快速构建应用程序都不能替代对访问权限和数据库策略的审查。不过,来源并未提供证据确定实际由人工智能创建的网站比例,因此不能将使用这些工具视为每一起暴露事件的已证实原因。
Supabase 用户应检查什么?
UpGuard 表示,当深入分析发现存在重大暴露时,该公司已通知应用所有者。该公司还敦促 Supabase 用户查阅平台的安全文档,包括顾问工具和 API 安全指南,以查找并处理暴露风险。每个数据库的具体细节,例如其暴露持续时间和被访问次数,原始材料均未提及。