Исследователи обнаружили тысячи открытых баз данных Supabase с личными данными пользователей
Компания по кибербезопасности UpGuard выявила около 16 000 размещённых на платформе Supabase баз данных, которые из-за неправильной настройки раскрывают личные данные людей. В Supabase заявляют, что безопасность — это общая ответственность компании и её клиентов.

Компания по кибербезопасности UpGuard обнаружила, что около 16 000 баз данных, размещённых на платформе для разработчиков Supabase, в той или иной степени раскрывают конфиденциальную личную информацию в открытом доступе в интернете. Supabase позволяет разработчикам веб- и мобильных приложений хранить и запускать свои базы данных, а в этом году компания достигла оценки в 10 миллиардов долларов благодаря росту числа разработчиков, размещающих на платформе приложения, созданные с помощью ИИ по методу «vibe-coding».
Ошибки конфигурации раскрывают данные
Давно известны случаи, когда пользователи неправильно настраивали или непреднамеренно оставляли свои базы данных открытыми, в некоторых случаях подвергая риску миллионы записей. В ходе исследования UpGuard были обнаружены находящиеся в открытом доступе имена, адреса, номера телефонов и пароли пользователей, а также небольшое количество токенов аутентификации. Среди раскрытых данных оказались личные переписки с индийского стриминг-сайта для взрослых, тысячи номерных знаков автомобилей американской службы парковки, контактные данные клиентов иммиграционной и релокационной службы, а также записи, принадлежащие консульству одной из африканских стран во Франции. Ещё одна база данных, по данным исследователей, использовалась для перехвата одноразовых кодов подтверждения, вероятно, связанных с мошенническими схемами.
Vibe-coding и риски безопасности
Большая часть раскрытых данных связана с США, однако в UpGuard подчёркивают, что проблема носит глобальный характер. Специалисты отмечают, что сгенерированный ИИ код часто содержит уязвимости или требует специфической настройки, о которой разработчики могут не знать, что способствует новой волне утечек данных, связанных с растущей популярностью Supabase.
Директор по информационной безопасности Supabase Бил Хармер заявил, что компания не ознакомилась с конкретным исследованием, но подчеркнул, что проекты платформы по умолчанию защищены. Он назвал безопасность общей ответственностью Supabase и её клиентов, которые сами контролируют настройку своих проектов, добавив, что компания уведомляет пострадавших клиентов при обнаружении проблем.


