Na Supabase wykryto około 16 tys. baz z otwartymi danymi osobowymi — TechCrunch
Badacze z firmy zajmującej się cyberbezpieczeństwem UpGuard wykryli około 16 tys. baz danych hostowanych na platformie dla deweloperów Supabase, w których dane osobowe były dostępne w otwartym internecie. Informuje o tym TechCrunch.
Supabase umożliwia deweloperom przechowywanie danych i pracę z bazami danych dla stron internetowych oraz aplikacji. Według UpGuard w otwartym dostępie znajdowały się między innymi imiona, adresy, numery telefonów, hasła użytkowników i tokeny uwierzytelniające.
Jakie dane wykryli badacze
UpGuard poinformowała, że wśród dostępnych baz znajdowały się dane z różnych projektów. Badacze wykryli między innymi prywatne rozmowy z pracownicami branży seksualnej na indyjskiej stronie dla dorosłych, tysiące numerów rejestracyjnych pojazdów z usługi parkingowej w USA oraz dane kontaktowe osób, które korzystały z serwisu dotyczącego imigracji i przeprowadzki.
Według firmy jedna z baz danych należała do konsulatu afrykańskiego państwa we Francji. Inna była wykorzystywana przez wirtualną farmę kart SIM do przechwytywania wiadomości tekstowych z jednorazowymi kodami przeznaczonymi do weryfikacji kont internetowych. UpGuard zaznaczyła, że takie farmy SIM są zwykle wykorzystywane do prowadzenia oszustw i ataków phishingowych.
Więcej aktualnych wiadomości na kanale UA.News w Telegramie Telegram.
Ryzyko nieprawidłowej konfiguracji
Większość wykrytych zbiorów danych, według oceny UpGuard, znajduje się w USA, jednak problem ma charakter globalny. Wnioski z badania wskazują, że aplikacje i strony tworzone przy użyciu narzędzi sztucznej inteligencji mogą ujawniać wrażliwe dane z powodu podstawowych błędów konfiguracji lub niewystarczającej ochrony. TechCrunch zauważa również, że badacze wcześniej znajdowali w Supabase inne otwarte bazy danych, w tym związane ze startupami Y Combinator i popularnymi aplikacjami.
Dyrektor ds. bezpieczeństwa informacji Supabase Bill Harmer oświadczył, że firma nie zapoznała się jeszcze z badaniem UpGuard. Podkreślił, że projekty na platformie są domyślnie bezpieczne, a ochrona jest wspólną odpowiedzialnością serwisu i jego klientów. Według niego Supabase zapewnia bezpieczne ustawienia domyślne i narzędzia, podczas gdy klienci sami określają konfigurację własnych projektów; firma powiadamia również klientów o wykrytych problemach bezpieczeństwa.
Badacz UpGuard Greg Pollock powiedział, że celem pracy firmy było zwrócenie uwagi na problem publicznego ujawniania danych.