Supabase знову критикують через відкриті бази даних

UpGuard виявила близько 16 000 баз на Supabase з відкритими персональними даними. Дослідження знову загострило питання про ризики vibe-coding.
Supabase, яку розробники використовують для зберігання та запуску баз даних, знову опинилася під критикою через можливі витоки. Дослідники з кібербезпекової компанії UpGuard заявили, що тисячі баз на платформі були доступні з відкритого інтернету й містили чутливу інформацію про людей. Історія важлива не лише для розробників: через помилки в налаштуваннях під загрозою можуть опинятися дані звичайних користувачів. Окрему увагу цього разу привернув і зв’язок із vibe-coding — підходом, у якому AI-інструменти допомагають швидко створювати сайти та застосунки.
UpGuard виявила тисячі баз із персональними даними
UpGuard повідомила TechCrunch, що під час дослідження виявила близько 16 000 баз даних, розміщених на Supabase, де був доступний певний обсяг особистої інформації. Серед знайдених даних були імена, адреси, номери телефонів та паролі користувачів. У меншій кількості випадків дослідники також натрапили на токени автентифікації.
Supabase — платформа, яка дає веб- і app-розробникам можливість зберігати та запускати свої бази даних. Тому проблема тут не суто технічна. Якщо база налаштована неправильно, відкритими можуть виявитися дані людей, які навіть не знають, де саме зберігається їхня інформація.
Vibe-coding пришвидшує запуск, але додає слабких місць
У дослідженні підкреслюється, що ситуація пов’язана з бумом vibe-coding — підходу, за якого AI-інструменти допомагають швидко створювати сайти й застосунки. Для бізнесу та розробників це означає швидший запуск продуктів, але разом із цим з’являється і новий набір ризиків.
Згенерований код може містити помилки безпеки, а самі застосунки іноді потребують специфічних налаштувань, про які розробник може просто не знати. У підсумку навіть робочий продукт здатен випадково відкрити доступ до даних у відкритому інтернеті.
UpGuard прямо пов’язує нову хвилю витоків із тим, що дедалі більше людей використовують Supabase для зберігання даних у vibe-coded проєктах. Як повідомляють Новини IT-PUB, дослідники вказують не лише на окремі помилки, а й на ширший ризик, який виникає, коли швидкість розробки випереджає налаштування безпеки.
Серед відкритих даних були приватні сервіси і держструктури
За даними UpGuard, у знайдених базах були відомості, пов’язані з дуже різними проєктами. Серед них — приватні розмови з секс-працівницями на індійському adult streaming-сайті, тисячі номерів автомобілів із сервісу valet у США, а також контактні дані людей, які користувалися сервісом з питань імміграції та релокації.
Окремо дослідники згадали базу, що належала консульству африканського уряду у Франції. Ще одна база, за словами UpGuard, використовувалася для перехоплення текстових повідомлень через virtual SIM farm — сервіс, який надсилає одноразові коди для підтвердження онлайн-акаунтів і часто застосовується для шахрайства та фішингу.
Це показує масштаб проблеми без зайвих узагальнень: помилка в налаштуваннях може зачепити і приватний сервіс, і структуру, пов’язану з державою. Тип даних при цьому теж може бути зовсім різним.
Неправильні налаштування відомі давно, але AI посилив наслідки
UpGuard нагадує, що інциденти з неправильно налаштованими серверами зберігання, базами даних і сайтами трапляються не перший рік. Такі помилки вже призводили до витоків військових електронних листів, імміграційних і візових заявок, засекречених урядових файлів, сотень тисяч сканів водійських посвідчень і навіть персональних даних дітей.
Нова хвиля уваги до теми пов’язана з тим, що AI vibe-coding робить створення цифрових продуктів швидшим і доступнішим, але не знімає відповідальності за безпеку. Навпаки, коли розробка пришвидшується, помилки в захисті можуть виникати легше і довше залишатися непоміченими.
UpGuard також зазначила, що більшість відкритих наборів даних, які вона виявила, схоже, розташовані у США, але сама проблема не обмежується однією країною. Дослідження спирається і на попередні роботи, які вже знаходили на Supabase відкриті бази даних, зокрема пов’язані зі стартапами з Y Combinator та популярними застосунками.
Supabase наполягає на secure by default
Supabase раніше вже вносила зміни до платформи, зокрема посилювала саму платформу та доступ користувачів до баз даних. Після звернення за коментарем Chief Information Security Officer компанії Bil Harmer сказав, що компанія не бачила саме це дослідження, але її проєкти є “secure by default”.
Він наголосив, що безпека — це спільна відповідальність компанії та її клієнтів. За його словами, Supabase надає безпечні налаштування за замовчуванням і інструменти, а клієнти самі контролюють конфігурацію своїх проєктів. Harmer також зазначив, що компанія повідомляє постраждалих клієнтів, коли виявляє проблеми безпеки.
Дослідник безпеки UpGuard Greg Pollock, зі свого боку, сказав, що їхня робота важлива для привернення уваги до проблеми витоків даних. Для компаній, які будують продукти швидко й часто спираються на AI-інструменти, це ще одне нагадування: зручність запуску не скасовує базових вимог до захисту даних.