
Около 16 тыс. баз данных, размещённых на платформе для разработки Supabase, могли раскрывать персональную информацию в открытом интернете. Кибербезопасностная компания UpGuard обнаружила среди доступных сведений имена, адреса, номера телефонов и пароли пользователей. Об этом сообщила TechCrunch со ссылкой на исследование UpGuard.
Исследователи выявили также меньшее число паролей и токенов аутентификации. Обнаруженные базы относились к разным проектам и сервисам. Среди них оказались личные переписки с секс-работниками на индийском сайте для взрослых, тысячи автомобильных номеров американской службы парковки и контактные данные клиентов компании, занимающейся иммиграцией и переездом.
По данным UpGuard, одна из баз принадлежала консульству африканского государства во Франции. Другая использовалась виртуальной фермой SIM-карт для перехвата СМС с одноразовыми кодами подтверждения онлайн-аккаунтов, которые обычно применяются при мошеннических и фишинговых атаках. Большинство обнаруженных наборов данных находилось в США, однако проблема носит международный характер.
Ситуацию связывают с распространением приложений и сайтов, созданных с помощью инструментов искусственного интеллекта. Такой подход позволяет быстро выпускать программные продукты, но сгенерированный код может содержать уязвимости, а разработчики не всегда понимают, какие настройки требуются для защиты базы данных. Ранее ошибки конфигурации уже приводили к утечкам военных писем, заявлений на визы, секретных государственных документов, сотен тысяч копий водительских удостоверений и данных детей.
Популярность Supabase заметно выросла на фоне использования платформы для хранения данных приложений, созданных в формате vibe coding (разработка с помощью текстовых запросов к ИИ). В начале этого года оценка компании достигла 10 млрд долларов. При этом ранее специалисты уже находили открытые базы Supabase, в том числе связанные со стартапами Y Combinator и другими популярными приложениями.
Глава службы информационной безопасности Supabase Бил Хармер заявил, что компания пока не ознакомилась с исследованием, но проекты платформы «защищены по умолчанию». Он назвал безопасность общей ответственностью компании и клиентов: «Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты управляют конфигурацией собственных проектов», — сказал Хармер, добавив, что Supabase уведомляет затронутых пользователей при обнаружении проблем. «Безопасность в Supabase никогда не бывает завершённой. Мы серьёзно относимся к правильной настройке защиты и продолжим упрощать безопасную разработку для каждого разработчика», — отметил он.