网络安全公司UpGuard的最新研究发现,开发平台Supabase托管的数千个数据库正在将用户敏感信息暴露在公共网络上。

UpGuard向TechCrunch透露,他们在Supabase托管的数据库中发现约16000个存在不同程度个人数据泄露的情况。Supabase允许网页和应用开发者存储并运行其数据库。

今年早些时候,得益于越来越多开发者将其"氛围编程"应用托管在该平台上,Supabase的估值已达到100亿美元。但该公司在用户安全处理方面一直饱受批评。此前已有大量记录在案的案例显示,用户错误配置或在不知情的情况下将数据库暴露给更广泛的互联网,部分情况下涉及的记录数量高达数百万条。

这些发现凸显了一个问题:通过AI辅助编程生成的应用和网站,可能因基础配置错误和安全防护不当而泄露或暴露敏感数据。虽然AI工具能够轻松构建网站和应用,但生成的代码往往可能存在安全漏洞,或者应用可能需要特定配置,而开发者对此可能并不知情。

多年来,无数数据泄露事件都与配置不当的存储服务器、数据库和网站有关。这类案例曾导致军事敏感邮件、移民和签证申请材料、政府机密文件、数十万份驾照扫描件以及儿童个人信息的泄露。

如今,AI氛围编程的兴起正在助长新一轮数据泄露浪潮,其中许多事件与Supabase有关,因为越来越多的人使用该平台存储数据。

UpGuard表示,他们试图了解该平台上数据暴露的规模,结果发现了可公开访问的姓名、地址、电话号码和用户密码。研究还发现了数量较少的密码和身份验证令牌。

该公司称,这些数据库包含与各类项目相关的数据,例如印度某成人直播网站上与性工作者的私密对话记录;美国一家代客泊车服务公司的数千个车牌信息;以及使用某移民和搬迁服务的用户联系方式。其中一个数据库属于某非洲国家驻法国领事馆,UpGuard表示;另一个数据库则被一个虚拟SIM卡农场用于拦截短信,以便为在线账户验证发送一次性密码,这类操作通常用于发起诈骗和网络钓鱼攻击。

尽管这些暴露的数据集大多位于美国,但UpGuard表示这是一个全球性问题。这些发现建立在早前研究的基础上,此前的研究也发现了Supabase上托管的一系列暴露数据库,其中包括Y Combinator孵化的初创公司以及其他热门应用的数据库。

多年来,Supabase已对其平台进行了多项改进,包括加强平台建设和用户对数据库的访问权限管理。

在被要求置评时,Supabase首席信息安全官比尔·哈默表示,尽管公司尚未看到该研究报告,但其项目"默认是安全的"。他将安全描述为公司与客户共同承担的责任。"我们提供安全的默认设置和工具,客户则控制自己项目的具体配置方式",他还表示,一旦发现安全问题,公司会通知受影响的客户。

"Supabase的安全工作永无止境。我们非常重视把安全做好,并将继续努力让每一位开发者都能更轻松地实现安全部署,"哈默表示。

UpGuard安全研究员格雷格·波洛克表示,该公司的这项研究对于提高人们对数据泄露问题的认识具有重要意义。

Q&A

Q1:Supabase是什么?为什么会出现数据泄露问题?

A:Supabase是一个开发平台,允许网页和应用开发者存储并运行数据库。由于AI氛围编程的兴起,越来越多开发者使用该平台存储数据,但由于基础配置错误和安全防护不当,导致数千个数据库将用户敏感信息暴露在公共网络上。

Q2:这次数据泄露涉及哪些类型的敏感信息?

A:泄露的信息包括可公开访问的姓名、地址、电话号码、用户密码和身份验证令牌,还涉及私密对话记录、车牌信息、移民服务用户联系方式,甚至包括政府领事馆数据以及用于诈骗的虚拟SIM卡农场数据。

Q3:Supabase官方对此次数据泄露事件是如何回应的?

A:Supabase首席信息安全官比尔·哈默表示,公司项目"默认是安全的",并将安全视为公司与客户共同承担的责任。公司提供安全默认设置和工具,客户控制自己项目的配置,一旦发现安全问题会及时通知受影响客户。

TechCrunch - AI