据TechCrunch报道,网络安全公司UpGuard发现,约1.6万个托管在开发平台Supabase上的数据库曾公开暴露不同程度的个人数据,显示AI辅助开发应用热潮中,基础配置失误可能造成敏感信息外泄。

UpGuard向TechCrunch表示,该公司试图了解Supabase平台上数据暴露的规模,结果发现可公开访问的姓名、住址、电话号码和用户密码等信息,其中密码和身份验证令牌数量相对较少。这些数据库关联多种项目,包括印度一家成人直播网站上与性工作者的私人对话、美国一家代客泊车服务公司的数千个车牌,以及使用移民和搬迁服务者的联系方式。UpGuard说,其中一个数据库属于一个非洲国家驻法国领事馆,另一个被一个虚拟SIM卡池用于拦截短信,以便发送用于验证在线账户的一次性验证码,这类行为通常用于诈骗和钓鱼攻击。

UpGuard称,这些暴露的数据集多数位于美国,但问题遍及全球。该发现建立在早前研究基础上,早前研究也发现Supabase上存在一系列暴露数据库,涉及Y Combinator初创公司和其他热门应用。

Supabase今年早些时候估值达到100亿美元,原因是越来越多开发者在平台上托管“氛围编程”应用。但该公司在处理用户安全方面受到批评。已有大量记录显示,用户会错误配置或无意间将数据库暴露给更广泛的互联网,有些案例每次涉及数百万条记录。多年来,不计其数的数据泄露与配置不当的存储服务器、数据库和网站有关,导致敏感军方邮件、移民和签证申请、政府机密文件、数十万份驾照扫描件以及儿童个人信息泄露。如今,AI“氛围编程”的兴起正在助推新一波数据泄露,许多事件开始与Supabase关联。

Supabase多年来已对平台作出调整,包括加强平台和用户对数据库的访问控制。Supabase首席信息安全官比尔·哈默在回应置评时说,公司尚未看到UpGuard的研究,但其项目“默认安全”。他说,安全是公司与客户之间的共同责任,“我们提供安全的默认设置和工具,客户控制自己的项目如何配置”。他还说,公司在发现安全问题时通知受影响客户。“Supabase的安全工作永远不会结束。我们非常重视把这件事做对,并将继续让每位开发者更容易安全地发布产品。”哈默说。

UpGuard安全研究员格雷格·波洛克说,该公司的研究对提高人们对数据暴露问题的认识很重要。