一些 Supabase 客户正在公开暴露大量用户数据到网络上
网络安全公司 UpGuard 的新安全研究发现,由开发平台 Supabase 托管的数千个数据库正在向公众网络暴露人们的敏感信息。UpGuard 告诉 TechCrunch,他们发现约有 16,000 个数据库在 Supabase 托管期间暴露了某种程度的个人数据,Supabase 允许网络和应用开发者存储并运行他们的数据库。今年早些时候,Supabase 达到了 100亿美元的估值,这得益于开发者在该平台上托管他们的氛围编码应用。然而,该公司因其处理用户安全的方式而面临批评。用户错误配置或无意中将其数据库暴露给更广泛互联网的案例被广泛记录,在某些情况下,泄露的记录高达数百万条。研究结果突显了氛围编码应用和网站如何通过基本的错误配置和不当安全措施泄露或暴露敏感数据。虽然 AI 工具可以轻松构建网站和应用,但生成的代码通常可能存在安全缺陷,或者应用程序可能需要开发者可能不熟悉的特定配置。多年来,无数数据泄露事件与错误配置的存储服务器、数据库和网站有关。这些案例导致敏感军事电子邮件、移民和签证申请、机密政府文件、数十万份驾照扫描和儿童个人信息的泄露。如今,AI 氛围编码的兴起正在助推新一波的数据泄露,许多数据泄露事件现在与 Supabase 有关,因为越来越多的人使用它来存储他们的数据。UpGuard 表示,他们希望了解平台上暴露数据的规模,发现了公开可访问的姓名、地址、电话号码和用户密码。研究结果显示的密码和认证令牌数量较少。该公司表示,这些数据库包含与各种项目相关的数据,例如与印度成人流媒体网站的性工作者的私人对话;一家美国代客泊车服务的数千个车牌号;以及使用移民和搬家服务的人的联系信息。UpGuard 表示,其中一个数据库属于非洲政府在法国的领事馆,而另一个用于通过虚拟 SIM 农场拦截文本消息,以发送一次性密码验证在线账户,通常用于发起诈骗和网络钓鱼攻击。尽管这些暴露的数据集大多位于美国,UpGuard 表示这是一个全球性问题。这一发现建立在早期研究的基础上,该研究还发现了许多托管在 Supabase 上的暴露数据库,包括来自 Y Combinator 启动公司和其他受欢迎应用的数据库。多年来,Supabase 对其平台进行了更改,包括增强平台和用户对数据库的访问。当被要求评论时,Supabase 的首席信息安全官 Bil Harmer 表示,虽然公司尚未看到该研究,但其项目是“默认安全的”。他将安全描述为公司与客户之间的共同责任。他说:“我们提供安全的默认值和工具,客户控制他们自己项目的配置”,并且公司在发现安全问题时会通知受影响的客户。“Supabase 的安全工作永远没有结束。我们非常重视做到这一点,并将继续为每个开发者提供更容易的安全发布方式。”Harmer 说。UpGuard 的安全研究员 Greg Pollock 表示,该公司的研究对于提高对数据泄露问题的意识非常重要。当您通过我们文章中的链接购买时,我们可能会获得少量佣金。这不会影响我们的编辑独立性。Zack Whittaker 是 TechCrunch 的安全编辑。他还撰写每周网络安全通讯《本周安全》。您可以通过 Signal 加密消息联系他,用户名是 zackwhittaker.1337。您也可以通过电子邮件与他联系,或通过 zack.whittaker@techcrunch.com 验证联系。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡