原文标题:Some Supabase customers are publicly exposing reams of people’s data to the web

网络安全公司 UpGuard 的最新安全研究发现,开发平台 Supabase 托管的数千个数据库正在将人们的敏感信息暴露在公共网络上。

UpGuard 告诉 TechCrunch,它发现大约 16,000 个由 Supabase 托管的数据库存在一定程度的个人数据泄露,Supabase 允许 Web 和应用程序开发人员存储和运行他们的数据库。

Supabase 今年早些时候的估值达到了 100 亿美元,这要归功于在该平台上托管其 vivi 编码应用程序的开发人员的增加。但该公司因其处理用户安全的方式而面临批评。有大量记录表明用户错误配置或在不知不觉中将其数据库暴露给更广泛的互联网的案例,在某些情况下,每个数据库的记录数达到数百万条。

调查结果强调了 vivi 编码的应用程序和网站如何通过基本的错误配置和不适当的安全性来泄露或暴露敏感数据。虽然人工智能工具可用于轻松构建网站和应用程序,但生成的代码通常可能包含安全缺陷,或者应用程序可能需要开发人员可能不知道的特定配置。

多年来,发生了无数的数据泄露事件

链接到配置不当的存储服务器、数据库和网站。此类案件导致敏感的军事电子邮件、移民和签证申请、机密政府文件、数十万份驾驶执照扫描件和儿童个人信息的泄露。

现在,人工智能振动编码的蓬勃发展正在助长新一波的数据泄露,随着人们越来越多地使用 Supabase 来存储数据,其中许多数据泄露现在都与 Supabase 相关。

UpGuard 表示,它试图了解整个平台上暴露数据的规模,并找到了可公开访问的姓名、地址、电话号码和用户密码。研究发现密码和身份验证令牌的数量较少。

该公司表示,这些数据库包含与各种项目相关的数据,例如印度成人流媒体网站上与性工作者的私人对话;美国代客泊车服务的数千张车牌;以及使用移民和搬迁服务的人的联系信息。 UpGuard 表示,其中一个数据库属于非洲政府驻法国领事馆,而另一个数据库则被虚拟 SIM 卡农场用来拦截短信,以发送一次性密码

验证在线帐户,通常用于发起诈骗和网络钓鱼攻击。

虽然这些暴露的数据集大部分似乎位于美国,但 UpGuard 表示这是一个世界性问题。这些发现建立在早期研究的基础上,该研究还发现了 Supabase 上托管的一系列暴露的数据库,包括 Y Combinator 初创公司和其他流行应用程序的数据库。

Supabase 多年来对其平台进行了更改,包括增强其平台和用户对数据库的访问。

当联系到 Supabase 首席信息安全官 Bil Harmer 置评时,他表示,虽然该公司尚未看到这项研究,但其项目“默认是安全的”。他将安全描述为公司与其客户之间的共同责任。他说:“我们提供安全的默认设置和工具,客户可以控制自己项目的配置方式”,当发现安全问题时,公司会通知受影响的客户。

“Supabase 的安全性永远不会结束。我们非常关心如何做好它,我们将继续让每个开发人员更轻松地安全交付,”Harmer 说。

UpGuard 安全研究员 Greg Pollock 表示,该公司的研究是

对于提高人们对数据暴露问题的认识非常重要。