Близько 16 000 баз даних на Supabase були відкриті для всього інтернету — виявила компанія з кібербезпеки UpGuard. За даними TechCrunch, у публічному доступі опинилися імена, адреси, номери телефонів і навіть паролі користувачів.

Якщо ваш проєкт на Supabase зберігає персональні дані, це привід перевірити власні налаштування доступу. Попередні дослідження вже фіксували схожі випадки на платформі, а сама компанія роками посилює платформу та доступ користувачів до баз.

Що саме було відкрито?

UpGuard намагалася зрозуміти масштаб відкриття даних на платформі й знайшла близько 16 000 баз, де був розкритий той чи інший обсяг персональних даних. Паролів і токенів автентифікації вдалося знайти менше — основна маса виявленого це імена, адреси та номери телефонів.

Що опинилося в цих базах?

UpGuard наводить приклади окремих проєктів: приватні розмови з секс-працівниками на індійському стримінговому сайті для дорослих, тисячі номерних знаків із сервісу паркування в США та контакти людей, які користувалися сервісом імміграції та переїзду. Одна з баз належала консульству африканської держави у Франції, а інша давала фермі віртуальних SIM-карток змогу перехоплювати SMS з одноразовими кодами для верифікації акаунтів — типовий інструмент для шахрайства та фішингу.

Більшість відкритих наборів даних розташована в США, але UpGuard називає проблему міжнародною. Це продовження попередніх досліджень, які вже фіксували відкриті бази на Supabase — зокрема від стартапів Y Combinator та інших популярних застосунків.

Подібні сценарії у мережі траплялися й раніше: через неправильно налаштовані сховища, бази даних і сайти в мережу потрапляли військові листи, заяви на імміграцію та візи, засекречені урядові файли, сотні тисяч сканів водійських посвіджень і персональні дані дітей.

Чому вайб-кодинг знову привів до витоку?

Supabase оцінили в $10 млрд ще цього року — компанію підняла хвиля застосунків, які розробники збирають з AI. Водночас її критикують за підхід до безпеки, а випадки, коли бази з мільйонами записів опинялися у відкритому доступі, широко задокументовані.

Механізм простий: AI-інструменти допомагають швидко зібрати продукт, але згенерований код не пояснює вимог до конфігурації. Розробник може не знати, що таблиця читається без авторизації або що сховище відкрите на читання. UpGuard пов’язує нову хвилю витоків із зростанням вайб-кодингу: чим більше людей збирає й зберігає застосунки на платформі, тим частіше виникають базові помилки конфігурації.

Що каже Supabase?

Директор з інформаційної безпеки Bil Harmer сказав, що не бачив дослідження, але проєкти компанії «захищені за замовчуванням». Безпека, за його словами, — спільна відповідальність: «Ми даємо безпечні налаштування та інструменти, а клієнт сам керує конфігурацією свого проєкту». Коли компанія знаходить проблему, вона повідомляє постраждалих клієнтів.

Дослідник UpGuard Greg Pollock каже, що робота була важлива для підвищення обізнаності про проблему відкритих даних.

На практиці «спільна відповідальність» означає дещо конкретне: безпечне налаштування за замовчуванням не врятує, якщо ваша політика читання дозволяє доступ усім охочим.

Що робити зараз?

Відкрийте власний проєкт на Supabase і пройдіть три кроки.