Supabase约1.6万个数据库暴露个人信息

IT时代网9月26日消息,网络安全公司UpGuard的最新研究显示,开发平台Supabase上约有1.6万个数据库处于公开可访问状态,其中不同程度地包含个人敏感信息。

这些数据库里能查到姓名、住址与电话号码,还有少量密码和身份验证令牌。涉及的项目五花八门,既有美国一家代客泊车服务公司数千条车牌记录,也有移民与搬家服务用户的联系方式;其中一个数据库属于某非洲国家政府驻法国领事馆,另一个则被虚拟SIM卡农场用于截获短信、转发一次性验证码,这类设施通常用于钓鱼与诈骗。

问题并不出在Supabase被攻破,而是配置不当。该平台允许开发者托管和运行数据库,不少由AI生成的所谓「氛围编码」应用直接把它当作存储后端,生成的代码往往带着安全缺陷,或者需要开发者并不了解的特定配置。

Supabase今年早些时候估值达到100亿美元,背后是大量开发者把AI写出来的应用搬上平台。伴随这股热潮,与之相关的数据泄露也接连出现,此前已有研究在平台上发现一批暴露的数据库,涉及创业加速器旗下初创公司与多款热门应用。

按UpGuard的说法,暴露的数据集多数位于美国,但这并不是某一地区的问题。Supabase方面近年来已多次加固平台与数据库的访问控制。

编辑:周艺

THE END