Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

1.6萬個 Supabase 資料庫曝個資,部分含密碼與驗證權杖

設定公開權限的資料庫畫面 / TokenPost.ai

調查顯示,託管於 Supabase 的約1.6萬個資料庫將姓名、地址、電話號碼與密碼等個人資料公開在網路上,部分公開資料還包含驗證權杖。

TechCrunch 報導,網路安全企業 UpGuard 的調查發現了上述問題。Supabase 是供網站與應用程式開發者儲存及管理資料庫的開發平台。

調查過程中,研究人員發現印度成人串流網站使用者的私密對話、美國芭蕾服務的數千筆車牌資料,以及移民與遷徙服務使用者的聯絡資訊。部分公開資料庫中也發現密碼與驗證權杖。

曝光資料還包括非洲某國駐法國領事館持有的資料庫,以及用於攔截虛擬 SIM 卡農場簡訊的資料庫。這類簡訊用於傳送線上帳戶驗證的一次性密碼。

曝光資料大多數似乎位於美國,但 UpGuard 表示,問題具有全球性。資料庫公開的途徑與使用者資訊種類,會因個案而有所不同。

這起事件也顯示,利用人工智慧快速開發應用程式的「氛圍編程」(vibe coding)過程中,可能遺漏安全設定。AI 工具生成的程式碼可能含有安全漏洞,開發者也可能在未充分理解資料庫存取設定的情況下公開服務。

Supabase 今年初因開發者託管氛圍編程應用程式的案例增加,企業估值達100億美元(約13兆6900億韓元)。在使用者錯誤設定資料庫或不慎將資料庫公開的案例反覆出現之際,Supabase 的使用者安全管理方式也受到批評。

比爾·哈默(Bil Harmer) Supabase 資訊安全長表示,尚未確認這次調查結果,但他說專案「基本上會以安全方式設定」。他說:「安全是 Supabase 與客戶共同承擔的責任。Supabase 提供安全的預設值與工具,客戶則負責管理各個專案的設定。」這意味著平台與使用者都必須共同管理資料庫安全。

哈默表示,若發現安全問題,Supabase 會通知受影響的客戶。他說:「Supabase 的安全工作永遠不會結束」,並承諾持續改善,協助開發者安全推出服務。

Supabase 官方文件指出,公開架構中的所有資料表都應套用列級安全性(RLS),並將各角色的權限降至最低。RLS 是針對資料庫每一列設定存取權限的功能。

文件也提醒,服務角色金鑰與秘密金鑰可以繞過 RLS,因此不得暴露在前端。相關內容已整理於 Supabase 的 RLS 指南中。

資料庫安全不只取決於平台本身是否遭到入侵,也受到使用者設定的存取權限與程式碼架構影響。允許公開存取的設定,或包含在前端程式中的秘密金鑰,都可能導致資訊外洩。

葛雷格·波洛克(Greg Pollock) UpGuard 安全研究員表示,這次調查有助於提高外界對資料外洩問題的警覺。調查確認的案例顯示,個人資料與驗證資訊可能同時暴露在同一個公開資料庫中。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1