Pētnieki atklāj tūkstošiem publiski pieejamu Supabase datubāzu ar cilvēku personas datiem
Kiberdrošības firma UpGuard konstatējusi ap 16 000 Supabase platformā mitinātu datubāzu, kas nepareizas konfigurācijas dēļ atklāj publiskajā internetā cilvēku personas datus. Supabase norāda, ka drošība ir dalīta atbildība starp uzņēmumu un tā klientiem.

Kiberdrošības uzņēmums UpGuard jaunā pētījumā konstatējis, ka aptuveni 16 000 datubāzu, kuras mitinātas izstrādātāju platformā Supabase, kaut kādā mērā atklāj cilvēku sensitīvu informāciju publiskajā internetā. Supabase ļauj tīmekļa un lietotņu izstrādātājiem glabāt un darbināt savas datubāzes, un šogad uzņēmums sasniedzis 10 miljardu dolāru vērtējumu, ko veicinājis pieaugošais izstrādātāju skaits, kuri savas ar mākslīgā intelekta palīdzību veidotās lietotnes izvieto tieši šajā platformā.
Kļūdas konfigurācijā atklāj datus
Jau iepriekš zināmi gadījumi, kad lietotāji nepareizi konfigurējuši vai netīši atstājuši atvērtas savas datubāzes, atsevišķos gadījumos pakļaujot riskam miljoniem ierakstu. UpGuard pētījumā publiski pieejamas atrastas vārdi, adreses, tālruņu numuri un lietotāju paroles, kā arī neliels skaits autentifikācijas marķieru. Starp atklātajiem datiem bija privātas sarunas no Indijas pieaugušo satura straumēšanas vietnes, tūkstošiem automašīnu numura zīmju no ASV auto novietošanas pakalpojuma, imigrācijas pakalpojuma klientu kontaktinformācija, kā arī dati, kas piederēja kādas Āfrikas valsts konsulātam Francijā. Vēl viena datubāze tikusi izmantota vienreizējo paroļu pārtveršanai, ko, iespējams, izmantoja krāpniecības shēmām.
Vibe-coding un drošības riski
Lielākā daļa atklāto datu atrodas Amerikas Savienotajās Valstīs, taču UpGuard uzsver, ka problēma ir globāla. Pētnieki norāda, ka ar mākslīgā intelekta palīdzību ģenerēts kods bieži satur drošības trūkumus vai prasa specifisku konfigurāciju, par kuru izstrādātāji var nezināt. Tas veido jaunu datu noplūžu vilni, kas saistīts tieši ar Supabase platformas augošo popularitāti.
Supabase drošības vadītājs Bils Hārmers norādīja, ka uzņēmums nav iepazinies ar konkrēto pētījumu, taču uzsvēra, ka platformas projekti pēc noklusējuma ir droši un ka drošība ir kopīga atbildība starp uzņēmumu un klientiem, kuri paši kontrolē savu projektu konfigurāciju. Viņš piebilda, ka uzņēmums informē klientus, ja tiek atklātas drošības problēmas.


