Компания по кибербезопасности UpGuard обнаружила около 16 000 баз данных, размещённых на Supabase, которые в той или иной степени открывали личные данные для публичного веба. Supabase - платформа для разработчиков, позволяющая хранить и запускать базы данных за веб- и мобильными проектами; в этом году она быстро выросла на фоне подъёма AI-ассистированного 'vibe coding' и достигла оценки в 10 миллиардов долларов.
Среди открытых данных - имена, адреса, номера телефонов, а в меньшем числе случаев пароли и токены аутентификации. UpGuard привела конкретные примеры: приватные переписки с сайта для взрослых, записи о номерных знаках американского валет-сервиса, контактные данные иммиграционной и релокационной службы, записи, связанные с консульством одной из африканских стран, и базу данных, использовавшуюся SIM-фермой для перехвата кодов подтверждения - практика, обычно связанная со скам- и фишинг-операциями.
Большая часть открытых данных находилась в США, хотя UpGuard охарактеризовала проблему как глобальную. Находки компании продолжают более ранние исследования, уже выявлявшие открытые базы Supabase у стартапов Y Combinator и других приложений.
Директор по информационной безопасности Supabase Бил Хармер заявил, что компания не изучала конкретное исследование UpGuard, но охарактеризовал проекты платформы как 'безопасные по умолчанию', назвав безопасность общей ответственностью платформы и клиентов. По его словам, Supabase уведомляет пострадавших клиентов при обнаружении проблем и продолжает инвестировать в упрощение безопасной настройки.
Сама схема не нова - неправильно настроенные облачные хранилища и базы данных годами становились причиной утечек, - но масштаб, связанный с AI-ассистированной разработкой приложений, заметен. Vibe-coded приложения часто создаются быстро людьми без глубокой экспертизы в безопасности, а сгенерированный код или настройки базы данных по умолчанию могут оставлять данные публично доступными без ведома разработчика.