16 000 բացահայտված Supabase տվյալների բազա. ի՞նչ հարցնել ձեր ծրագրավորողից
Անվտանգության հետազոտողները հայտնաբերել են մոտ 16 000 Supabase-ի վրա տեղակայված տվյալների բազա, որոնք արտահոսում էին անձնական տվյալներ բաց ինտերնետ։ Ահա թե ինչպես ստուգել՝ ձեր հավելվածը դրանցից մեկը չէ արդյոք։
Անվտանգության UpGuard ընկերությունը հայտնում է, որ հայտնաբերել է մոտ 16 000 տվյալների բազա, որոնք տեղակայված են Supabase մշակման հարթակի վրա և որոշակի չափով անձնական տվյալներ արտահոսում էին բաց ինտերնետ, ինչպես հայտնում է TechCrunch-ը։ Անուններ, հասցեներ, հեռախոսահամարներ, իսկ ավելի փոքր թվով դեպքերում՝ գաղտնաբառեր և նույնականացման տոկեններ, գտնվում էին այնտեղ՝ հասանելի ցանկացած մարդու համար, ով գիտեր, թե որտեղ նայել։ Եթե վերջին տարիներին ինչ-որ մեկը ձեզ համար հավելված կամ հաճախորդների պորտալ է կառուցել, սա արժե երեսուն րոպե ուշադրության։
Ինչ է հայտնաբերել հետազոտությունը
Supabase-ը ծրագրավորողներին թույլ է տալիս պահել և գործարկել տվյալների բազաներ իրենց կայքերի ու հավելվածների հետևում։ UpGuard-ը ուսումնասիրել է, թե որքան տվյալ է հանրության համար հասանելի ամբողջ հարթակում, և արդյունքում գտել է մոտ 16 000 տվյալների բազա՝ որոշակի աստիճանի անձնական տեղեկություններով։
Օրինակները վերացական չեն։ Հետազոտության համաձայն՝ բացահայտված տվյալների շարքում են եղել Հնդկաստանում գործող չափահասների համար նախատեսված streaming կայքի մասնավոր զրույցները, ԱՄՆ-ի valet ծառայության հազարավոր համարանիշները, ինչպես նաև միգրացիայի և տեղափոխման ծառայությունից օգտվողների կոնտակտային տվյալները։ Մեկ տվյալների բազա պատկանում էր աֆրիկյան մի պետության հյուպատոսությանը Ֆրանսիայում։ Մեկ ուրիշն օգտագործվում էր virtual SIM ֆերմայի միջոցով SMS հաղորդագրություններ գաղտնալսելու համար՝ նման այն սարքավորմանը, որով խարդախության համար գողանում են միանգամյա մուտքի կոդեր (OTP)։
Բացահայտված տվյալների մեծ մասը, ըստ երևույթին, գտնվում է ԱՄՆ-ում, սակայն UpGuard-ը այս խնդիրը նկարագրում է որպես համաշխարհային։ Նույն ընկերության ավելի վաղ հետազոտությունը հայտնաբերել էր Y Combinator-ի ստարտափների և այլ հայտնի հավելվածների բացահայտված տվյալների բազաներ։
Supabase-ի տեղեկատվական անվտանգության պատասխանատու Բիլ Հարմերը TechCrunch-ին ասել է, որ ընկերությունը չի տեսել այս հետազոտությունը, որ իրենց նախագծերն «անվտանգ են ըստ լռելյայն», և որ անվտանգությունը փոխադարձ պատասխանատվություն է. հարթակը տրամադրում է լռելյայն կարգավորումներ և գործիքներ, իսկ հաճախորդներն են որոշում, թե ինչպես կարգավորել իրենց սեփական նախագծերը։ Նա հավելել է, որ ախտահարված հաճախորդներին ծանուցում են խնդիրների հայտնաբերման դեպքում։
Ինչու է սա շարունակվում պատահել
Դա ձախողման նոր տեսակ չէ։ Տվյալների արտահոսքերը տարիներ շարունակ առաջացել են սխալ կարգավորված պահեստավորման սերվերների և տվյալների բազաների պատճառով, արտահոսելով ամեն ինչ՝ վարորդական վկայականների սկանավորումներից մինչև երեխաների անձնական տվյալները։
Նորն ինքը ծավալն է։ Supabase-ը դարձել է հանրաճանաչ վայր այնպիսի հավելվածների համար, որոնք արագ հավաքվում են արհեստական բանականության ծրագրավորման գործիքների միջոցով, և հարթակը այս աճի հաշվին հասել է 10 միլիարդ դոլարի գնահատականի։ ԱԲ-ն կարող է արագ ստեղծել աշխատող հավելված։ Սակայն ստեղծված կոդը կարող է անվտանգության թերություններ պարունակել, և հավելվածին կարող են անհրաժեշտ լինել կոնկրետ կարգավորումներ, որոնց մասին այն, ով սեղմել է «generate» կոճակը, երբեք չի իմացել։ Արագ կառուցվածը միշտ չէ, որ անվտանգ է թողարկման համար։
Ինչու է սա կարևոր փոքր բիզնեսի համար
Այս դեպքերում արտահոսած տվյալները սովորական բիզնես-տվյալներ են. հաճախորդների անուններ, հեռախոսահամարներ, հասցեներ, պատվերների պատմություն, այն ամենը, ինչ ձեր ամրագրման ձևը հավաքում է։ Եթե դուք ունեք խանութ, կլինիկա, առաքման ծառայություն կամ անդամների պորտալ, հենց այդ նյութն է հիմա գտնվում ձեր տվյալների բազայում։
Արդյունքը սահմանափակված չէ իրավական հետևանքներով։ Այն նաև հաճախորդի ուրիշից իմանալն է, որ իր հեռախոսահամարը եղել է հրապարակային, և մրցակիցի կողմից ձեր ողջ հաճախորդների ցանկը մեկ հարցումով ներբեռնելը։ Դուք չեք պարտավոր մեծ ընկերություն լինել, որպեսզի արժանանաք սքրեյփինգի՝ ավտոմատացված գործիքները նախ չեն ստուգում ձեր եկամուտը։
Ինչ հարցնել և ուղղել այս ամսին
- Տվեք մեկ ուղղակի հարց։ Գրեք նրան, ով կառուցել է ձեր հավելվածը. «Կարո՞ղ է որևէ մեկը ինտերնետից կարդալ մեր տվյալների բազայի աղյուսակները՝ առանց մուտք գործելու»։ Վստահ, կոնկրետ պատասխանը լավ է։ Անորոշությունը ձեզ ազդանշան է հետագա ուսումնասիրելու համար։
- Խնդրեք ցանկ, թե ինչ է պահվում։ Յուրաքանչյուր աղյուսակ, յուրաքանչյուր դաշտ, որը պարունակում է անձնական տվյալ, և ով կարող է կարդալ դրանցից յուրաքանչյուրը։ Եթե ոչ ոք չի կարող այդ ցանկը կազմել, նշանակում է ոչ ոք չգիտի, թե ինչն է բացահայտված։
- Ստուգեք հասանելիության կանոնները ըստ աղյուսակի, ոչ թե ըստ հավելվածի։ Ամենատարածված ձախողումն այն է, երբ մեկ մոռացված աղյուսակ մնում է բաց, մինչդեռ մնացածը փակված են։ Խնդրեք գրավոր հաստատում աղյուսակ առ աղյուսակ։
- Փոխարինեք բանալիներն ու տոկենները։ API բանալիներն ու նույնականացման տոկենները, որոնք ամիսներով մնացել են կոդում կամ նամակագրության մեջ, պետք է փոխարինվեն։ UpGuard-ը հատկապես հայտնաբերել է բացահայտված գաղտնաբառեր և տոկեններ։
- Ջնջեք այն, ինչ պետք չէ։ Հին թեստային տվյալներ, լքված ֆունկցիաներ, հավաքագրված կոնտակտային ցանկեր։ Այն տվյալը, որը դուք այլևս չեք պահում, չի կարող արտահոսել։
- Կրկին ստուգեք ամեն ինչ, ինչ ստեղծվել է ԱԲ-ի միջոցով։ Եթե հավելվածի մի մասը ստեղծվել է ԱԲ-ի օգնությամբ և արագ թողարկվել է, անվտանգության կարգավորումները դիտարկեք որպես չստուգված, մինչև ինչ-որ մեկը փաստացի ստուգի դրանք։
Հարթակի դիրքորոշումը՝ անվտանգ լռելյայն կարգավորումներ, հաճախորդի կողմից վերահսկվող կարգավորումներ, հիմնավոր է, բայց նաև զգուշացում է։ Լռելյայն կարգավորումները պաշտպանում են ձեզ մինչև որևէ մեկը դրանք փոխի, իսկ արագ կառուցման ժամանակ սովորաբար ինչ-որ մեկը փոխում է։ Կարճ վերանայումն այժմ, գրավոր պատասխաններով, ձեզ արժենալու է մեկ կեսօր։ Անվտանգության հետազոտողից իմանալը արժենալու է զգալիորեն ավելին։
ԱղբյուրԳրված է TechCrunch-ի նյութի հիման վրա։ Բնօրինակը՝ Some Supabase customers are publicly exposing reams of people’s data to the web ↗