Около 16 000 баз данных Supabase раскрыли персональные данные в интернете

Около 16 000 баз данных Supabase раскрыли персональные данные в интернете

Изображение: OpenAI

Около 16 000 баз данных, размещённых на платформе разработки Supabase, раскрывали в интернете персональные данные, выяснила компания UpGuard. Среди доступной информации исследователи обнаружили имена, адреса, номера телефонов, пароли и, в меньшем числе случаев, токены аутентификации.

Supabase позволяет разработчикам хранить и запускать базы данных для веб-сайтов и приложений. Случаи, когда пользователи неправильно настраивали базы или сами того не зная открывали их всему интернету, описаны и раньше, иногда речь шла о миллионах записей в одной базе.

Исследователи нашли данные, связанные с разными проектами, включая:

  • личные переписки с секс-работниками на индийской платформе для взрослых трансляций;
  • тысячи регистрационных номеров автомобилей, собранных американским сервисом парковки;
  • контактные данные пользователей сервиса иммиграции и переезда;
  • базу данных консульства африканского государства во Франции;
  • систему виртуальной SIM-фермы, которую использовали для перехвата текстовых сообщений с одноразовыми кодами подтверждения учётных записей.

Последняя из обнаруженных баз, по данным UpGuard, могла применяться для запуска мошеннических и фишинговых атак. Большинство открытых наборов данных, как утверждает компания, находятся в США, однако проблему исследователи считают общемировой.

В UpGuard связали подобные случаи с ростом разработки приложений с помощью ИИ-инструментов. Они позволяют быстро создавать сайты и приложения, но сгенерированный код может содержать недостатки информационной безопасности, а для работы приложения могут потребоваться настройки, о которых разработчик не знает.

Исследование дополняет предыдущие сообщения об открытых базах данных на Supabase, в том числе у стартапов Y Combinator и популярных приложений. Supabase за последние годы меняла платформу и расширяла средства защиты и управления доступом к базам данных.

Директор по информационной безопасности Supabase Bil Harmer сообщил TechCrunch, что компания ещё не видела исследование UpGuard, но её проекты «защищены по умолчанию». По его словам, защита является общей ответственностью Supabase и клиентов: платформа предоставляет безопасные настройки по умолчанию и инструменты, а клиенты управляют конфигурацией собственных проектов. Компания также уведомляет затронутых клиентов при обнаружении проблем безопасности.

«Безопасность в Supabase никогда не бывает завершённой. Мы глубоко заинтересованы в том, чтобы сделать всё правильно, и продолжим упрощать для каждого разработчика безопасный выпуск продуктов».

Это заявление Harmer сделал в комментарии TechCrunch. Исследователь безопасности UpGuard Greg Pollock назвал работу компании важной для привлечения внимания к проблеме раскрытия данных.

Сергей
Автор: Сергей
Пишу о кибербезопасности и информационных технологиях на простом и понятном языке
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных