16 000 открытых баз Supabase: что спросить у своего разработчика
Исследователи безопасности обнаружили около 16 000 баз данных на платформе Supabase, из которых личные данные утекали в открытый интернет. Рассказываем, как проверить, не оказалось ли ваше приложение среди них.
Компания UpGuard, специализирующаяся на кибербезопасности, сообщила, что обнаружила примерно 16 000 баз данных на платформе для разработчиков Supabase, из которых часть личных данных была открыта для всего интернета — об этом пишет TechCrunch. Имена, адреса, номера телефонов, а в некоторых случаях — пароли и токены аутентификации лежали там, доступные для чтения любому, кто знал, где искать. Если кто-то создавал вам приложение или клиентский портал за последние пару лет, эта тема стоит тридцати минут вашего внимания.
Что показало исследование
Supabase позволяет разработчикам хранить и запускать базы данных за сайтами и приложениями. UpGuard проверила, сколько данных на платформе доступно публично, и обнаружила около 16 000 баз с той или иной степенью личной информации.
Примеры далеко не абстрактные. Согласно исследованию, среди открытых данных оказались приватные переписки со стриминг-сайта для взрослых в Индии, тысячи номеров автомобилей от американской службы парковки с валетом, контактные данные людей, обращавшихся в службу по вопросам иммиграции и переезда. Одна из баз принадлежала консульству одной из африканских стран во Франции. Другая использовалась для перехвата SMS-сообщений через ферму виртуальных SIM-карт — такую схему обычно применяют для перехвата одноразовых кодов при мошенничестве.
Большинство открытых баз, судя по всему, находится в США, но UpGuard называет проблему глобальной. Более ранние исследования той же компании находили открытые базы данных у стартапов Y Combinator и других известных приложений.
Директор по информационной безопасности Supabase Бил Хармер заявил TechCrunch, что компания не видела это исследование, что её проекты «безопасны по умолчанию», а безопасность — это общая ответственность: платформа предоставляет настройки по умолчанию и инструменты, а клиенты сами решают, как настроить свои проекты. По его словам, пострадавших клиентов уведомляют, когда обнаруживаются проблемы.
Почему это продолжает происходить
Это не новый тип ошибки. Утечки данных годами возникают из-за неправильно настроенных серверов хранения и баз данных — утекало всё, от сканов водительских удостоверений до личных данных детей.
Новым здесь является масштаб. Supabase стала популярной площадкой для приложений, быстро собранных с помощью ИИ-инструментов для написания кода, и на этой волне роста платформа достигла оценки в 10 миллиардов долларов. ИИ может быстро создать работающее приложение. Но сгенерированный код может содержать уязвимости, а само приложение может требовать особой настройки, о которой человек, нажавший «сгенерировать», даже не подозревал. Быстро собрать — не значит безопасно запустить.
Почему это важно для малого бизнеса
Утёкшие данные в этих случаях — самые обычные бизнес-данные. Имена клиентов. Номера телефонов. Адреса. История заказов. Всё, что собирает ваша форма записи. Если вы держите магазин, клинику, службу доставки или портал для участников — это именно то, что лежит в вашей базе данных прямо сейчас.
Ущерб не сводится к штрафам регуляторов. Это когда клиенты узнают от кого-то постороннего, что их номер телефона был публичным, а конкурент одним запросом скачивает всю вашу базу клиентов. Не нужно быть крупной компанией, чтобы стать целью — автоматизированные инструменты не проверяют вашу выручку перед тем, как начать сканирование.
Что спросить и исправить в этом месяце
- Задайте один прямой вопрос. Напишите тому, кто делал вам приложение: «Может ли кто-то читать таблицы нашей базы данных из интернета без входа в систему?» Уверенный, конкретный ответ — хороший знак. Расплывчатость — сигнал копать дальше.
- Попросите список того, что хранится. Каждая таблица, каждое поле с личными данными и кто может их читать. Если никто не может составить такой список, значит, никто не знает, что открыто.
- Проверяйте правила доступа по каждой таблице, а не по приложению в целом. Типичная ошибка — одна забытая открытая таблица при том, что остальные закрыты. Потребуйте письменное подтверждение по каждой таблице отдельно.
- Обновите ключи и токены. API-ключи и токены аутентификации, месяцами лежавшие в коде или переписке, нужно заменить. UpGuard как раз находила открытые пароли и токены.
- Удалите то, что не нужно. Старые тестовые данные, заброшенные функции, собранные когда-то контактные списки. Данные, которых вы больше не храните, не могут утечь.
- Дважды проверяйте всё, что создано ИИ. Если часть приложения была собрана с помощью ИИ и быстро запущена, считайте настройки безопасности непроверенными, пока их действительно кто-то не проверил.
Позиция платформы — безопасные настройки по умолчанию, конфигурация на стороне клиента — вполне разумна, но она же и предупреждение. Настройки по умолчанию защищают вас до тех пор, пока их кто-то не изменит, а при быстрой разработке кто-то обычно меняет. Короткая проверка сейчас, с письменными ответами, обойдётся вам в один вечер. Узнать об этом от исследователя безопасности обойдётся куда дороже.
ИсточникНаписано по материалу TechCrunch. Оригинал: Some Supabase customers are publicly exposing reams of people’s data to the web ↗