AI 生成代码和 vibe-coded 应用因未正确配置安全策略,导致用户数据大规模暴露。
数千个由开发平台 Supabase 托管的数据库正在将人们的敏感信息公开到公共网络,网络安全公司 UpGuard 的新研究发现了这一问题。
UpGuard 告诉 TechCrunch,他们发现了约 16,000 个数据库,其中一些程度不等的个人数据被暴露,这些数据库由 Supabase 托管——Supabase 允许 Web 和应用开发者存储和运行他们的数据库。
Supabase 今年早些时候达到了 100 亿美元的估值,这得益于开发者在该平台上托管他们的 vibe-coded 应用的兴起。但该公司因如何处理用户安全而面临批评。有大量记录在案的案例表明,用户错误配置或不知不觉地将他们的数据库暴露给更广泛的互联网,在某些情况下每个案例涉及数百万条记录。
这些发现突显了 vibe-coded 应用和网站如何通过基本错误配置和不当安全措施泄露或暴露敏感数据。虽然 AI 工具可用于轻松构建网站和应用程序,但生成的代码通常可能包含安全漏洞,或者应用程序可能需要开发人员可能不了解的特定配置。
多年来,无数数据泄露事件与配置不当的存储服务器、数据库和网站有关,此类事件已导致敏感军事邮件、移民和签证申请、机密政府文件、成千上万的驾照扫描件以及儿童个人信息的泄露。
现在,AI vibe-coding 的蓬勃发展正在助长新一波数据泄露,其中许多现在正被与 Supabase 联系起来,因为人们越来越多地使用它来存储数据。
UpGuard 表示,他们试图了解整个平台中暴露数据的规模,发现了公开可访问的姓名、地址、电话号码和用户密码。研究还发现了较少量的密码和身份验证令牌。
该公司表示,这些数据库包含与各种项目相关的数据,例如印度成人直播网站上与性工作者的私人对话;美国代客泊车服务的数千个车牌;以及使用移民和搬迁服务的人的联系信息。UpGuard 表示,其中一个数据库属于非洲政府在法国的领事馆,另一个则用于拦截虚拟 SIM 场的短信,以发送一次性密码来验证在线账户——通常是为了实施诈骗和网络钓鱼攻击。
虽然这些暴露数据集中的大多数似乎位于美国,但 UpGuard 表示这是一个全球性问题。这些发现建立在早期研究的基础上,早期研究也发现了托管在 Supabase 上的一系列暴露数据库,包括 Y Combinator 初创公司和其他热门应用的数据库。
多年来,Supabase 对其平台进行了更改,包括加强平台安全和用户对数据库的访问。
在被问及置评时,Supabase 首席信息安全官 Bil Harmer 表示,虽然该公司尚未看到这项研究,但其项目是"默认安全"的。他将安全描述为公司与其客户之间的共同责任。"我们提供安全默认值和工具,客户控制自己项目的配置方式,"他说,并补充道,该公司会在发现安全问题时通知受影响的客户。
Harmer 表示:"Supabase 的安全永远没有完成。我们深切关心正确的事情,我们将继续让每个开发者更容易安全地发布产品。"
UpGuard 安全研究员 Greg Pollock 表示,该公司的研究对于提高人们对这个数据暴露问题的认识很重要。