Skip to content

16 000 баз данных Supabase оказались открыты из-за vibe-coding

Короткий ответ

Компания UpGuard обнаружила около 16 000 баз данных на платформе Supabase, публично открывающих личные данные - имена, адреса, телефоны, а в части случаев пароли. Причина - ошибки настройки в приложениях, написанных с помощью AI ('vibe coding'). В Supabase заявляют, что безопасность - общая ответственность платформы и клиента, но случай показывает, как быстрая AI-разработка обгоняет базовую гигиену доступа.

Что это значит для операций

Если ваша команда использовала AI-ассистентов для кода или no-code/low-code инструменты, чтобы быстро развернуть клиентскую базу данных, внутреннюю панель или форму сбора лидов на Supabase или похожем бэкенде, это прямой повод провести аудит правил доступа сейчас, а не после утечки. Vibe-coded приложения часто выпускают люди без специализации в безопасности, соглашающиеся на настройки по умолчанию, а эти настройки не всегда безопасны - находки UpGuard показывают реальные производственные данные (контакты, токены, даже перехваченные коды подтверждения), открытые всему интернету. Для компании из 10-200 человек исправление дёшево по сравнению с риском: плановая проверка row-level security и публичного доступа к API для каждой базы данных, обслуживающей клиентский или vibe-coded инструмент, должна стать постоянным пунктом, а не разовой проверкой при запуске.

Компания по кибербезопасности UpGuard обнаружила около 16 000 баз данных, размещённых на Supabase, которые в той или иной степени открывали личные данные для публичного веба. Supabase - платформа для разработчиков, позволяющая хранить и запускать базы данных за веб- и мобильными проектами; в этом году она быстро выросла на фоне подъёма AI-ассистированного 'vibe coding' и достигла оценки в 10 миллиардов долларов.

Среди открытых данных - имена, адреса, номера телефонов, а в меньшем числе случаев пароли и токены аутентификации. UpGuard привела конкретные примеры: приватные переписки с сайта для взрослых, записи о номерных знаках американского валет-сервиса, контактные данные иммиграционной и релокационной службы, записи, связанные с консульством одной из африканских стран, и базу данных, использовавшуюся SIM-фермой для перехвата кодов подтверждения - практика, обычно связанная со скам- и фишинг-операциями.

Большая часть открытых данных находилась в США, хотя UpGuard охарактеризовала проблему как глобальную. Находки компании продолжают более ранние исследования, уже выявлявшие открытые базы Supabase у стартапов Y Combinator и других приложений.

Директор по информационной безопасности Supabase Бил Хармер заявил, что компания не изучала конкретное исследование UpGuard, но охарактеризовал проекты платформы как 'безопасные по умолчанию', назвав безопасность общей ответственностью платформы и клиентов. По его словам, Supabase уведомляет пострадавших клиентов при обнаружении проблем и продолжает инвестировать в упрощение безопасной настройки.

Сама схема не нова - неправильно настроенные облачные хранилища и базы данных годами становились причиной утечек, - но масштаб, связанный с AI-ассистированной разработкой приложений, заметен. Vibe-coded приложения часто создаются быстро людьми без глубокой экспертизы в безопасности, а сгенерированный код или настройки базы данных по умолчанию могут оставлять данные публично доступными без ведома разработчика.

Источник: TechCrunch AI

Следующий шаг

Discovery-спринт

Если этот довод работает и у вас, следующий шаг - измерить. Тридцать минут про один процесс, и мы говорим, сойдётся ли арифметика.

Выбрать время в календаре

Тридцать минут, бесплатно. Спринт - это то, о чём звонок.

Стоимость
$2,500
Срок
1-2 недели

Заканчивается одним из двух ответов: строить или не строить. Карта процесса, цифры и список кандидатов по порядку остаются у вас в любом случае.