16 mil bases de dados Supabase expostas: o que perguntar ao seu programador
Investigadores de segurança encontraram cerca de 16 mil bases de dados alojadas na Supabase a expor dados pessoais na internet aberta. Veja como verificar se a sua aplicação é uma delas.
A empresa de segurança UpGuard afirma ter encontrado aproximadamente 16 mil bases de dados alojadas na plataforma de desenvolvimento Supabase que expunham algum tipo de dados pessoais na internet aberta, segundo noticiado pela TechCrunch. Nomes, endereços, números de telefone e, num número menor de casos, palavras-passe e tokens de autenticação estavam ali, legíveis por qualquer pessoa que soubesse onde procurar. Se alguém construiu uma aplicação ou um portal de clientes para si nos últimos anos, isto merece trinta minutos da sua atenção.
O que a investigação encontrou
A Supabase permite que os programadores armazenem e executem bases de dados por detrás dos seus sites e aplicações. A UpGuard investigou quanta informação estava publicamente acessível na plataforma e encontrou cerca de 16 mil bases de dados com algum grau de informação pessoal.
Os exemplos não são abstratos. Segundo a investigação, os conjuntos de dados expostos incluíam conversas privadas de um site de streaming adulto na Índia, milhares de matrículas de um serviço de valet nos Estados Unidos, e dados de contacto de pessoas que utilizaram um serviço de imigração e realojamento. Uma das bases de dados pertencia ao consulado de um governo africano em França. Outra estava a ser usada para intercetar mensagens de texto através de uma quinta de SIMs virtuais, o tipo de configuração usada para capturar códigos de acesso únicos em esquemas fraudulentos.
A maioria dos conjuntos de dados expostos parece estar situada nos Estados Unidos, mas a UpGuard descreve o problema como global. Uma investigação anterior da mesma empresa tinha encontrado bases de dados expostas pertencentes a startups da Y Combinator e outras aplicações conhecidas.
O diretor de segurança da informação da Supabase, Bil Harmer, disse à TechCrunch que a empresa não tinha visto a investigação, que os seus projetos são "seguros por defeito", e que a segurança é uma responsabilidade partilhada: a plataforma fornece configurações predefinidas e ferramentas, mas os clientes decidem como os seus próprios projetos são configurados. Afirmou que os clientes afetados são notificados quando são encontrados problemas.
Porque é que isto continua a acontecer
Nada disto é uma categoria de falha nova. As violações de dados têm sido associadas, há anos, a servidores de armazenamento e bases de dados mal configurados, expondo tudo desde digitalizações de cartas de condução a informação pessoal de crianças.
O que é novo é o volume. A Supabase tornou-se um lar popular para aplicações montadas rapidamente com ferramentas de programação com IA, e a plataforma atingiu uma avaliação de 10 mil milhões de dólares graças a esse crescimento. A IA consegue produzir uma aplicação funcional rapidamente. O código gerado também pode conter falhas de segurança, e a aplicação pode precisar de uma configuração específica que quem clicou em "gerar" nunca chegou a conhecer. Rápido de construir não significa seguro para lançar.
Porque é que isto importa para uma pequena empresa
Os dados expostos nestes casos são dados de negócio comuns. Nomes de clientes. Números de telefone. Endereços. Histórico de encomendas. Tudo o que o seu formulário de marcações recolhe. Se gere uma loja, uma clínica, um serviço de entregas ou um portal de membros, é exatamente esse o material que está agora na sua base de dados.
O dano não é apenas regulatório. É o cliente a descobrir, através de terceiros, que o seu número de telefone estava público, e um concorrente a descarregar toda a sua lista de clientes num único pedido. Não precisa de ser uma grande empresa para ser alvo de recolha automática de dados; as ferramentas automatizadas não verificam a sua faturação primeiro.
O que perguntar e corrigir este mês
- Faça uma pergunta direta. Pergunte a quem construiu a sua aplicação: "Alguém consegue ler as tabelas da nossa base de dados a partir da internet sem fazer login?" Uma resposta confiante e específica é aceitável. Vagueza é o sinal para continuar a investigar.
- Peça uma lista do que está armazenado. Todas as tabelas, todos os campos que contêm dados pessoais, e quem pode ler cada um. Se ninguém conseguir produzir essa lista, ninguém sabe o que está exposto.
- Verifique as regras de acesso tabela a tabela, não por aplicação. A falha comum é uma tabela esquecida que fica aberta enquanto as restantes estão fechadas. Peça confirmação por escrito, tabela a tabela.
- Rode chaves e tokens. Chaves de API e tokens de autenticação que têm estado guardados em código ou mensagens de chat durante meses devem ser substituídos. A UpGuard encontrou especificamente palavras-passe e tokens expostos.
- Elimine o que não precisa. Dados de teste antigos, funcionalidades abandonadas, listas de contactos recolhidas. Dados que já não armazena não podem ser expostos.
- Teste duas vezes tudo o que foi gerado por IA. Se parte da aplicação foi construída com ajuda de IA e lançada rapidamente, trate a configuração de segurança como não verificada até que alguém a tenha verdadeiramente verificado.
A posição da plataforma — configurações seguras por defeito, configuração controlada pelo cliente — é razoável e também um aviso. As predefinições protegem-nos até alguém as alterar, e numa construção rápida, geralmente alguém altera-as. Uma revisão breve agora, com respostas por escrito, custa-lhe uma tarde. Descobrir através de um investigador de segurança custa consideravelmente mais.
FonteEscrito a partir da reportagem de TechCrunch. Leia o original: Some Supabase customers are publicly exposing reams of people’s data to the web ↗