Supabase: Χιλιάδες βάσεις δεδομένων εκθέτουν ευαίσθητα προσωπικά στοιχεία στο διαδίκτυο

Σοβαρό ζήτημα κυβερνοασφάλειας έχει ανακύψει για την πλατφόρμα ανάπτυξης εφαρμογών Supabase, καθώς νέα έρευνα της εταιρείας κυβερνοασφάλειας UpGuard αποκαλύπτει ότι περίπου 16.000 βάσεις δεδομένων που φιλοξενούνται στις υποδομές της εκθέτουν δημόσια ευαίσθητα προσωπικά δεδομένα χρηστών.

Η Supabase, η οποία πρόσφατα έφτασε σε αποτίμηση ύψους 10 δισεκατομμυρίων δολαρίων χάρη στη ραγδαία αύξηση προγραμματιστών που τη χρησιμοποιούν για τη φιλοξενία εφαρμογών, βρίσκεται στο επίκεντρο έντονης κριτικής σχετικά με τη διαχείριση της ασφάλειας των πελατών της. Σύμφωνα με την έκθεση, το πρόβλημα οφείλεται κυρίως σε εσφαλμένες ρυθμίσεις από την πλευρά των χρηστών, οι οποίες αφήνουν τις βάσεις δεδομένων ανοιχτές σε οποιονδήποτε έχει πρόσβαση στον παγκόσμιο ιστό.

Η έκρηξη του AI «vibe-coding» και οι κίνδυνοι ασφαλείας

Η ανάλυση της UpGuard υπογραμμίζει πώς η νέα τάση του λεγόμενου «vibe-coding» —η γρήγορη δημιουργία ιστοσελίδων και εφαρμογών μέσω εργαλείων τεχνητής νοημοσύνης— ενισχύει ένα νέο κύμα διαρροών δεδομένων. Παρότι τα εργαλεία τεχνητής νοημοσύνης επιτρέπουν την ταχύτατη παραγωγή κώδικα, ο παραγόμενος κώδικας συχνά περιέχει κενά ασφαλείας ή απαιτεί εξειδικευμένες ρυθμίσεις τις οποίες οι αρχάριοι δημιουργοί ενδέχεται να αγνοούν.

Ιστορικά, οι εσφαλμένα παραμετροποιημένοι διακομιστές αποθήκευσης και οι απροστάτευτες βάσεις δεδομένων έχουν συνδεθεί με διαρροές στρατιωτικών εγγράφων, αιτήσεων μετανάστευσης, αδειών οδήγησης και δεδομένων ανηλίκων. Στην περίπτωση της Supabase, η έρευνα έφερε στο φως δημόσια προσβάσιμα ονόματα, διευθύνσεις κατοικίας, τηλεφωνικούς αριθμούς, καθώς και κωδικούς πρόσβασης και διακριτικά ταυτοποίησης (authentication tokens).

Ποια δεδομένα βρέθηκαν εκτεθειμένα

Το εύρος των εκτεθειμένων πληροφοριών καλύπτει ένα ευρύ φάσμα δραστηριοτήτων. Μεταξύ των ευρημάτων της UpGuard περιλαμβάνονται ιδιωτικές συνομιλίες από ινδική πλατφόρμα ενηλίκων, χιλιάδες πινακίδες κυκλοφορίας από υπηρεσία στάθμευσης στις Ηνωμένες Πολιτείες, καθώς και στοιχεία επικοινωνίας ατόμων που χρησιμοποίησαν υπηρεσία μετεγκατάστασης.

Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι μία από τις εκτεθειμένες βάσεις δεδομένων ανήκε σε προξενείο αφρικανικής χώρας στη Γαλλία. Μια άλλη βάση χρησιμοποιούνταν από δίκτυο εικονικών καρτών SIM για την υποκλοπή γραπτών μηνυμάτων και κωδικών μίας χρήσης (OTP), υποδομή που συνήθως συνδέεται με επιθέσεις phishing και ηλεκτρονικές απάτες.

Η απάντηση της Supabase και το μοντέλο συνυπευθυνότητας

Κληθείς να σχολιάσει τα ευρήματα, ο επικεφαλής ασφάλειας πληροφοριών (CISO) της Supabase, Μπιλ Χάρμερ, υποστήριξε ότι τα έργα στην πλατφόρμα είναι «ασφαλή από προεπιλογή» (secure by default) και περιέγραψε την κυβερνοασφάλεια ως ένα μοντέλο κοινής ευθύνης μεταξύ της εταιρείας και των πελατών της.

«Παρέχουμε ασφαλείς προεπιλογές και τα απαραίτητα εργαλεία, ενώ οι πελάτες ελέγχουν τον τρόπο με τον οποίο διαμορφώνονται τα δικά τους έργα», δήλωσε ο Μπιλ Χάρμερ, προσθέτοντας ότι η Supabase ειδοποιεί τους πελάτες όταν εντοπίζονται ζητήματα ασφαλείας. Από την πλευρά του, ο ερευνητής ασφαλείας της UpGuard, Γκρεγκ Πόλοκ, τόνισε ότι η δημοσίευση της έρευνας είναι κρίσιμης σημασίας για την ευαισθητοποίηση της τεχνολογικής κοινότητας γύρω από τους κινδύνους έκθεσης δεδομένων στο υπολογιστικό νέφος.

ThePostPolitics Newsroom
ThePostPolitics Newsroom