Тысячи баз данных, размещенных на платформе разработки Supabase, оказались доступны через общедоступную сеть, что привело к утечке конфиденциальной информации пользователей. К таким выводам пришли эксперты по кибербезопасности из фирмы UpGuard. Согласно отчету, в ходе исследования было обнаружено около 16 000 баз данных, используемых для веб-приложений, которые содержали персональные сведения, находящиеся в открытом доступе из-за ошибок конфигурации.

Масштабы и последствия уязвимости баз данных
Компания Supabase, рыночная оценка которой ранее в этом году достигла 10 миллиардов долларов, пользуется популярностью у разработчиков приложений. Однако эксперты отмечают, что пользователи платформы часто сталкиваются с трудностями при настройке безопасности, в некоторых случаях непреднамеренно открывая доступ к миллионам записей. Исследователи UpGuard подтвердили наличие в свободном доступе имен, адресов, номеров телефонов и паролей пользователей. В меньшем объеме были найдены пароли и токены аутентификации.
Среди скомпрометированных данных оказались:
- частные переписки пользователей индийского стримингового сервиса для взрослых;
- тысячи записей государственных номерных знаков автомобилей, обслуживаемых американской службой парковки;
- контактные данные клиентов миграционной и релокационной службы.
Кроме того, одна из баз данных принадлежала консульству африканского государства во Франции. Другой обнаруженный ресурс использовался для перехвата текстовых сообщений виртуальной SIM-фермой, с помощью которой злоумышленники могли получать одноразовые пароли для верификации учетных записей в рамках мошеннических схем и фишинговых атак. Хотя большая часть уязвимых наборов данных расположена в США, специалисты подчеркивают, что проблема носит глобальный характер.
Причины роста инцидентов и позиция Supabase
Аналитики связывают участившиеся утечки с бумом инструментов для быстрой разработки приложений, так как создаваемый ими код зачастую содержит уязвимости, а сами разработчики могут не обладать глубокими знаниями в настройках безопасности. Ранее подобные инциденты, связанные с неправильно сконфигурированными серверами, приводили к утечкам правительственных файлов, данных о водительских удостоверениях и перепискам военного ведомства. Эксперт UpGuard Грег Поллок отметил, что данное исследование критически важно для информирования сообщества о рисках подобных утечек.
В ответ на запрос о комментариях директор по информационной безопасности Supabase Бил Хармер заявил, что компания придерживается принципа «безопасности по умолчанию». По его словам, безопасность является зоной разделенной ответственности: платформа предоставляет инструменты и защищенные настройки, но конечная конфигурация проектов остается под контролем самих разработчиков. Хармер добавил, что при обнаружении проблем компания уведомляет пострадавших клиентов. В Supabase подчеркнули, что продолжают работу над улучшением защиты, чтобы упростить процесс безопасного развертывания приложений для всех пользователей.
Контекст проблемы: «vibe-coding» и риски безопасности
Исследователи UpGuard подчеркивают, что нынешняя ситуация — это прямое следствие популярности так называемого «vibe-coding» (разработки на основе интуитивного ИИ-программирования). Хотя современные ИИ-инструменты позволяют создавать веб-сайты и приложения практически моментально, сгенерированный ими код нередко содержит критические уязвимости. Разработчики, полагающиеся на автоматизацию, часто не понимают специфических требований к настройке безопасности, что приводит к возникновению «дыр» в защите.
Важно отметить, что текущие выводы экспертов базируются на более ранних исследованиях, в ходе которых уже фиксировались аналогичные проблемы с базами данных на Supabase. В список скомпрометированных ресурсов тогда попадали проекты стартапов из акселератора Y Combinator и ряд других популярных приложений. Несмотря на то, что сама платформа Supabase за прошедшие годы предприняла ряд шагов по усилению безопасности и улучшению инструментов доступа к базам данных, проблема утечек по вине пользователей остается крайне актуальной.
Бил Хармер, комментируя ситуацию, добавил, что «безопасность в Supabase никогда не бывает завершенной». Компания заявляет о намерении и дальше совершенствовать свои продукты, чтобы минимизировать вероятность ошибок со стороны разработчиков при развертывании их проектов.






