Supabase托管数据库现严重配置漏洞致敏感信息泄露

UpGuard披露Supabase托管数据库存严重配置漏洞。扫描发现约1.6万个数据库中,大量含姓名、地址等敏感信息直接暴露在公网,涉及多国机构及商业项目数据。

网络安全公司 UpGuard 近日披露,由开发平台 Supabase 托管的数千个数据库存在严重的安全配置问题,导致大量敏感个人信息直接暴露在公共互联网上。

1.6万数据库配置错误致泄露

据 UpGuard 向 TechCrunch 透露,在其扫描的约 16,000 个托管于 Supabase 的数据库中,发现了不同程度的个人数据泄露。Supabase 是一个允许 Web 和 App 开发者存储及运行数据库的平台,今年早些时候因用户量激增,其估值已达到 100 亿美元。

尽管 Supabase 提供了便捷的托管服务,但该公司在用户安全管理方面长期受到批评。许多开发者由于错误配置或安全意识不足,在不知不觉中将自己的数据库暴露给了更广泛的互联网环境。

这一现象反映了当前软件开发中的一个普遍风险:随着 AI 工具被广泛用于快速构建网站和应用,生成的代码往往包含安全漏洞,或者需要特定的安全配置,而部分开发者对此缺乏认知。历史上,无数数据泄露事件均源于存储服务器、数据库或网站的错误配置,曾导致军事电子邮件、移民签证申请、机密政府档案、驾驶执照扫描件以及儿童个人信息等敏感数据外泄。

UpGuard 的研究显示,这些暴露在公网上的数据库包含了姓名、地址、电话号码以及用户密码等信息,其中涉及密码和认证代币的数据量相对较少。泄露数据的项目类型多样,包括印度成人流媒体网站上性工作者的私人对话记录、成千上万美国车牌信息、停车员服务数据,以及使用移民和搬迁服务人员的联系方式。此外,其中一个受影响的数据库归属于非洲某国驻法国领事馆。

UpGuard 指出,这是一个全球性的安全问题。此次发现建立在早期研究基础之上,此前已有调查揭示 Supabase 平台上存在一系列暴露的数据库,其中包括 Y Combinator 投资的初创公司及多款流行应用的数据。

针对上述情况,Supabase 表示多年来已对其平台进行了多项改进,旨在加强平台自身及用户对数据库访问权限的控制。该公司将安全性描述为与客户共同承担的责任:“我们提供安全的默认设置和工具,客户可以控制自己项目的具体配置方式。当发现安全问题时,我们会通知受影响的客户。”

Supabase 发言人 Hammer 强调:“安全工作永无止境。我们高度重视正确部署的重要性,并将继续致力于让每位开发者能够更轻松地进行安全部署。”

行业观察人士认为,此类独立安全研究对于提升公众对数据泄露风险的认知至关重要。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读