Výzkum: Zhruba 16 tisíc databází Supabase zpřístupňovalo osobní údaje
Bezpečnostní firma UpGuard našla přibližně 16 tisíc databází hostovaných na platformě Supabase, v nichž byly veřejně dostupné různé osobní údaje. Výzkum upozorňuje na rizika spojená s chybným nastavením databází a rychlým vývojem aplikací s pomocí AI.
Veřejně dostupné databáze
Bezpečnostní firma UpGuard zjistila, že přibližně 16 tisíc databází hostovaných na vývojářské platformě Supabase obsahovalo nějakou formu osobních údajů dostupných na veřejném internetu. Supabase využívají tvůrci webů a aplikací k ukládání a provozu databází. Podle výzkumníků se rozsah a citlivost odhalených informací lišily.
Mezi veřejně přístupnými daty byla jména, adresy a telefonní čísla. Menší počet databází obsahoval také hesla a autentizační tokeny. UpGuard se snažil zmapovat rozsah problému napříč platformou; jeho zjištění se týkají projektů hostovaných u Supabase, nikoli nutně chyby v samotné službě.
Od osobních zpráv po registrační značky
UpGuard uvedl několik příkladů databází s citlivým obsahem. Jedna obsahovala soukromé konverzace se sexuálními pracovnicemi na indickém webu pro streamování obsahu pro dospělé. Další zahrnovala tisíce registračních značek vozidel využívaných americkou službou parkování s obsluhou. Veřejné byly také kontaktní údaje lidí, kteří použili službu zajišťující imigraci a stěhování.
Podle firmy patřila jedna databáze konzulátu afrického státu ve Francii. Jiná sloužila virtuální farmě SIM karet, která zachytávala textové zprávy s jednorázovými kódy pro ověřování online účtů. Takové kódy mohou být využívány například při podvodech a phishingových útocích. Většina nalezených datových souborů se podle UpGuard nacházela ve Spojených státech, problém se však týká i dalších částí světa.
Rizika rychlého vývoje s AI
Zjištění poukazují na bezpečnostní rizika aplikací vytvářených rychle s pomocí AI, někdy označovaných jako „vibe-coded“. Nástroje umělé inteligence mohou usnadnit tvorbu webů a aplikací, vygenerovaný kód ale může obsahovat chyby. K bezpečnému fungování navíc může být nutné správné nastavení, které vývojář nemusí znát nebo provést.
Úniky způsobené nesprávným nastavením úložišť, databází a webových stránek nejsou nové. V minulosti vedly například ke zveřejnění vojenských e-mailů, žádostí o víza a imigraci, vládních dokumentů, skenů řidičských průkazů i osobních údajů dětí. UpGuard své nové šetření popisuje jako další část širšího problému; navazuje také na dřívější výzkumy, které odhalily databáze Supabase u startupů z Y Combinatoru a dalších známých aplikací.
Supabase mluví o sdílené odpovědnosti
Bezpečnostní ředitel Supabase Bil Harmer sdělil TechCrunch, že společnost výzkum dosud neviděla. Projekty podle něj mají „bezpečné výchozí nastavení“, za konečnou konfiguraci ale odpovídají zákazníci. Supabase podle Harmera poskytuje bezpečné výchozí volby a nástroje a informuje zákazníky, pokud odhalí bezpečnostní problém.
„Bezpečnost v Supabase nikdy není hotová. Záleží nám na tom, abychom ji dělali správně, a budeme dál usnadňovat každému vývojáři bezpečné vydávání aplikací,“ uvedl Harmer. UpGuard podle svého výzkumníka Grega Pollocka zveřejnil zjištění především proto, aby na riziko úniku dat upozornil. Supabase letos dosáhl ocenění 10 miliard dolarů, mimo jiné díky rostoucímu zájmu vývojářů, kteří na platformě provozují aplikace vytvořené s pomocí AI.