Домой Софт Безопасность Исследователи обнаружили утечки данных пользователей в 16 000 баз данных на платформе...

Исследователи обнаружили утечки данных пользователей в 16 000 баз данных на платформе Supabase

Специалисты компании UpGuard выявили около 16 000 баз данных на платформе Supabase, которые были ошибочно настроены и предоставляли публичный доступ к личным данным.

1
0

Тысячи баз данных, размещенных на платформе разработки Supabase, оказались доступны через общедоступную сеть, что привело к утечке конфиденциальной информации пользователей. К таким выводам пришли эксперты по кибербезопасности из фирмы UpGuard. Согласно отчету, в ходе исследования было обнаружено около 16 000 баз данных, используемых для веб-приложений, которые содержали персональные сведения, находящиеся в открытом доступе из-за ошибок конфигурации.

Логотип платформы разработки Supabase на нейтральном фоне

Масштабы и последствия уязвимости баз данных

Компания Supabase, рыночная оценка которой ранее в этом году достигла 10 миллиардов долларов, пользуется популярностью у разработчиков приложений. Однако эксперты отмечают, что пользователи платформы часто сталкиваются с трудностями при настройке безопасности, в некоторых случаях непреднамеренно открывая доступ к миллионам записей. Исследователи UpGuard подтвердили наличие в свободном доступе имен, адресов, номеров телефонов и паролей пользователей. В меньшем объеме были найдены пароли и токены аутентификации.

Среди скомпрометированных данных оказались:

  • частные переписки пользователей индийского стримингового сервиса для взрослых;
  • тысячи записей государственных номерных знаков автомобилей, обслуживаемых американской службой парковки;
  • контактные данные клиентов миграционной и релокационной службы.

Кроме того, одна из баз данных принадлежала консульству африканского государства во Франции. Другой обнаруженный ресурс использовался для перехвата текстовых сообщений виртуальной SIM-фермой, с помощью которой злоумышленники могли получать одноразовые пароли для верификации учетных записей в рамках мошеннических схем и фишинговых атак. Хотя большая часть уязвимых наборов данных расположена в США, специалисты подчеркивают, что проблема носит глобальный характер.

Причины роста инцидентов и позиция Supabase

Аналитики связывают участившиеся утечки с бумом инструментов для быстрой разработки приложений, так как создаваемый ими код зачастую содержит уязвимости, а сами разработчики могут не обладать глубокими знаниями в настройках безопасности. Ранее подобные инциденты, связанные с неправильно сконфигурированными серверами, приводили к утечкам правительственных файлов, данных о водительских удостоверениях и перепискам военного ведомства. Эксперт UpGuard Грег Поллок отметил, что данное исследование критически важно для информирования сообщества о рисках подобных утечек.

В ответ на запрос о комментариях директор по информационной безопасности Supabase Бил Хармер заявил, что компания придерживается принципа «безопасности по умолчанию». По его словам, безопасность является зоной разделенной ответственности: платформа предоставляет инструменты и защищенные настройки, но конечная конфигурация проектов остается под контролем самих разработчиков. Хармер добавил, что при обнаружении проблем компания уведомляет пострадавших клиентов. В Supabase подчеркнули, что продолжают работу над улучшением защиты, чтобы упростить процесс безопасного развертывания приложений для всех пользователей.

Контекст проблемы: «vibe-coding» и риски безопасности

Исследователи UpGuard подчеркивают, что нынешняя ситуация — это прямое следствие популярности так называемого «vibe-coding» (разработки на основе интуитивного ИИ-программирования). Хотя современные ИИ-инструменты позволяют создавать веб-сайты и приложения практически моментально, сгенерированный ими код нередко содержит критические уязвимости. Разработчики, полагающиеся на автоматизацию, часто не понимают специфических требований к настройке безопасности, что приводит к возникновению «дыр» в защите.

Важно отметить, что текущие выводы экспертов базируются на более ранних исследованиях, в ходе которых уже фиксировались аналогичные проблемы с базами данных на Supabase. В список скомпрометированных ресурсов тогда попадали проекты стартапов из акселератора Y Combinator и ряд других популярных приложений. Несмотря на то, что сама платформа Supabase за прошедшие годы предприняла ряд шагов по усилению безопасности и улучшению инструментов доступа к базам данных, проблема утечек по вине пользователей остается крайне актуальной.

Бил Хармер, комментируя ситуацию, добавил, что «безопасность в Supabase никогда не бывает завершенной». Компания заявляет о намерении и дальше совершенствовать свои продукты, чтобы минимизировать вероятность ошибок со стороны разработчиков при развертывании их проектов.

Источник: https://techcrunch.com