調查顯示,託管於 Supabase 的約1.6萬個資料庫將姓名、地址、電話號碼與密碼等個人資料公開在網路上,部分公開資料還包含驗證權杖。
TechCrunch 報導,網路安全企業 UpGuard 的調查發現了上述問題。Supabase 是供網站與應用程式開發者儲存及管理資料庫的開發平台。
調查過程中,研究人員發現印度成人串流網站使用者的私密對話、美國芭蕾服務的數千筆車牌資料,以及移民與遷徙服務使用者的聯絡資訊。部分公開資料庫中也發現密碼與驗證權杖。
曝光資料還包括非洲某國駐法國領事館持有的資料庫,以及用於攔截虛擬 SIM 卡農場簡訊的資料庫。這類簡訊用於傳送線上帳戶驗證的一次性密碼。
曝光資料大多數似乎位於美國,但 UpGuard 表示,問題具有全球性。資料庫公開的途徑與使用者資訊種類,會因個案而有所不同。
這起事件也顯示,利用人工智慧快速開發應用程式的「氛圍編程」(vibe coding)過程中,可能遺漏安全設定。AI 工具生成的程式碼可能含有安全漏洞,開發者也可能在未充分理解資料庫存取設定的情況下公開服務。
Supabase 今年初因開發者託管氛圍編程應用程式的案例增加,企業估值達100億美元(約13兆6900億韓元)。在使用者錯誤設定資料庫或不慎將資料庫公開的案例反覆出現之際,Supabase 的使用者安全管理方式也受到批評。
比爾·哈默(Bil Harmer) Supabase 資訊安全長表示,尚未確認這次調查結果,但他說專案「基本上會以安全方式設定」。他說:「安全是 Supabase 與客戶共同承擔的責任。Supabase 提供安全的預設值與工具,客戶則負責管理各個專案的設定。」這意味著平台與使用者都必須共同管理資料庫安全。
哈默表示,若發現安全問題,Supabase 會通知受影響的客戶。他說:「Supabase 的安全工作永遠不會結束」,並承諾持續改善,協助開發者安全推出服務。
Supabase 官方文件指出,公開架構中的所有資料表都應套用列級安全性(RLS),並將各角色的權限降至最低。RLS 是針對資料庫每一列設定存取權限的功能。
文件也提醒,服務角色金鑰與秘密金鑰可以繞過 RLS,因此不得暴露在前端。相關內容已整理於 Supabase 的 RLS 指南中。
資料庫安全不只取決於平台本身是否遭到入侵,也受到使用者設定的存取權限與程式碼架構影響。允許公開存取的設定,或包含在前端程式中的秘密金鑰,都可能導致資訊外洩。
葛雷格·波洛克(Greg Pollock) UpGuard 安全研究員表示,這次調查有助於提高外界對資料外洩問題的警覺。調查確認的案例顯示,個人資料與驗證資訊可能同時暴露在同一個公開資料庫中。
留言 0