UpGuard: oko 16.000 Supabase baza izložilo lične podatke

Kompanija UpGuard identifikovala je oko 16.000 baza podataka hostovanih na platformi Supabase u kojima je javno bio dostupan neki oblik ličnih podataka. Istraživanje je obuhvatilo podatke kao što su imena, adrese, brojevi telefona i lozinke, uz manji broj lozinki i tokena za autentifikaciju. Supabase je razvojna platforma na kojoj programeri čuvaju i pokreću baze za web i mobilne aplikacije.
Javno dostupne baze i posledice pogrešne konfiguracije
UpGuard je među izloženim skupovima podataka pronašao privatne razgovore sa seksualnim radnicama na indijskom sajtu za striming sadržaja za odrasle, hiljade registarskih oznaka korisnika usluge parkiranja vozila u SAD i kontakt-podatke osoba koje su koristile servis za imigraciju i preseljenje.
Jedna baza pripadala je konzulatu afričke vlade u Francuskoj. Druga je korišćena za presretanje tekstualnih poruka preko farme virtuelnih SIM kartica, uključujući jednokratne kodove koji se obično zloupotrebljavaju pri prevarama i phishing napadima. Iako je većina uočenih skupova podataka bila povezana sa SAD, UpGuard problem opisuje kao globalan.
Nalazi se nadovezuju na ranija istraživanja javno dostupnih Supabase baza, uključujući baze startapa iz mreže Y Combinator i drugih popularnih aplikacija. Takvi incidenti ukazuju na poznat rizik: nepravilno podešeni serveri za skladištenje, baze i sajtovi već su dovodili do otkrivanja veoma osetljivih podataka.
AI razvoj ne uklanja obavezu bezbednog podešavanja
Porast takozvanog „vibe codinga“ olakšava izradu aplikacija uz pomoć AI alata, ali generisani kod može sadržati bezbednosne nedostatke, a pojedine usluge zahtevaju konfiguraciju koju autor aplikacije možda ne razume. UpGuard upravo taj spoj brže izrade i osnovnih propusta izdvaja kao važan kontekst novih izlaganja podataka.
Supabase je tokom godina uvodio izmene radi jačanja platforme i pristupa korisnika bazama. Njegov direktor za informacionu bezbednost Bil Harmer izjavio je da su projekti „bezbedni po podrazumevanim postavkama“, uz naglasak da je bezbednost podeljena odgovornost kompanije i korisnika: platforma obezbeđuje podrazumevane mere i alate, dok korisnici određuju konfiguraciju svojih projekata.
Harmer je dodao da Supabase obaveštava pogođene korisnike kada se otkriju bezbednosni problemi. Kontekst naglog rasta platforme daje rast procene Supabasea na 10 milijardi dolara nakon runde od 500 miliona dolara, dok novi nalazi pokazuju koliko su kontrole pristupa presudne bez obzira na brzinu razvoja.
Praktičan zaključak za timove
Pre objave aplikacije, poslovni timovi treba da provere da li su tabele, skladišta i API krajnje tačke javno dostupni samo kada je to namerno, kao i da testiraju pravila autorizacije, pristupne tokene i naloge sa privilegijama. AI alati mogu ubrzati isporuku, ali ne zamenjuju pregled konfiguracije i odgovornost za podatke koje aplikacija prikuplja i čuva.

