
Специалисты компании по кибербезопасности UpGuard выявили, что тысячи баз данных, размещённых на платформе для разработчиков Supabase, оставляют конфиденциальные сведения людей в открытом доступе в интернете. Об этом UpGuard сообщила изданию TechCrunch.
По данным UpGuard, речь идёт примерно о 16 тысячах баз данных, в которых оказалась раскрыта личная информация пользователей. Платформа Supabase позволяет разработчикам веб-сайтов и приложений хранить и обслуживать свои базы данных. Ранее в этом году компания достигла оценки в 10 миллиардов долларов на фоне роста числа разработчиков, размещающих на ней свои приложения.
Исследование показывает, как приложения и сайты, созданные с помощью инструментов на базе искусственного интеллекта, могут допускать утечку или раскрытие чувствительных данных из-за простых ошибок в настройках и слабой защиты. Хотя ИИ-инструменты позволяют легко создавать сайты и приложения, сгенерированный код нередко содержит уязвимости, а для работы приложений может требоваться особая настройка, о которой разработчик может не знать.
По словам UpGuard, среди общедоступных данных были обнаружены имена, адреса, номера телефонов и пароли пользователей. В ходе исследования также выявили некоторое количество паролей и токенов аутентификации. В базах содержались сведения, связанные с разными проектами: личные переписки с работницами секс-индустрии на индийском взрослом стриминговом сайте, тысячи номерных знаков американской службы парковки автомобилей, контактные данные клиентов иммиграционной и релокационной службы. Одна из баз принадлежала консульству африканского государства во Франции, а ещё одна использовалась для перехвата текстовых сообщений с виртуальной фермы SIM-карт, применявшейся для отправки одноразовых кодов подтверждения онлайн-аккаунтов.
Хотя большинство раскрытых наборов данных, судя по всему, находятся в США, в UpGuard подчёркивают, что проблема носит общемировой характер. Полученные результаты дополняют более ранние исследования, которые также выявили ряд открытых баз данных на Supabase, в том числе принадлежащих стартапам Y Combinator и другим популярным приложениям. За годы компания Supabase вносила изменения в свою платформу, включая усиление защиты и доступа пользователей к базам данных.
В ответ на запрос о комментарии директор по информационной безопасности Supabase Бил Хармер заявил, что компания не видела этого исследования, но её проекты «защищены по умолчанию». Он назвал безопасность общей ответственностью компании и клиентов. «Мы предоставляем безопасные настройки по умолчанию и инструменты, а клиенты сами контролируют, как настроены их проекты», — сказал он, добавив, что компания уведомляет затронутых клиентов при обнаружении проблем с безопасностью. «Работа над безопасностью в Supabase никогда не завершается. Нам важно сделать всё правильно, и мы будем и дальше упрощать для каждого разработчика безопасный выпуск продуктов», — заявил Хармер. Исследователь безопасности UpGuard Грег Поллок отметил, что их работа важна для привлечения внимания к проблеме раскрытия данных.