Главное
16 000 баз данных Supabase оказались открыты из-за vibe-coding
Компания UpGuard обнаружила около 16 000 баз данных на платформе Supabase, публично открывающих личные данные - имена, адреса, телефоны, а в части случаев пароли. Причина - ошибки настройки в приложениях, написанных с помощью AI ('vibe coding'). В Supabase заявляют, что безопасность - общая ответственность платформы и клиента, но случай показывает, как быстрая AI-разработка обгоняет базовую гигиену доступа.
Что меняется для операций — Если ваша команда использовала AI-ассистентов для кода или no-code/low-code инструменты, чтобы быстро развернуть клиентскую базу данных, внутреннюю панель или форму сбора лидов на Supabase или похожем бэкенде, это прямой повод провести аудит правил доступа сейчас, а не после утечки. Vibe-coded приложения часто выпускают люди без специализации в безопасности, соглашающиеся на настройки по умолчанию, а эти настройки не всегда безопасны - находки UpGuard показывают реальные производственные данные (контакты, токены, даже перехваченные коды подтверждения), открытые всему интернету. Для компании из 10-200 человек исправление дёшево по сравнению с риском: плановая проверка row-level security и публичного доступа к API для каждой базы данных, обслуживающей клиентский или vibe-coded инструмент, должна стать постоянным пунктом, а не разовой проверкой при запуске.