UpGuard:上万 Supabase 数据库因配置错误公开泄露敏感数据
安全公司 UpGuard 发现约 1.6 万个托管于 Supabase 的数据库存在公开暴露问题,AI vibe-cod…
据 TechCrunch 报道,网络安全公司 UpGuard 最新研究显示,托管于开发平台 Supabase 的约 1.6 万个数据库存在不同程度的公开暴露问题,涉及姓名、地址、电话号码、用户密码等敏感个人信息,部分案例还包含认证令牌。Supabase 是当前 AI vibe-coding(AI 辅助生成代码)应用最常用的后端平台之一,今年估值已达 100 亿美元。
研究核心发现
UpGuard 在扫描中发现,被暴露的数据涵盖多种业务场景:
- 印度一家成人流媒体网站的用户与从业者私密对话;
- 美国一家代客泊车服务的数千条车牌记录;
- 一家移民与搬迁服务用户的联系信息;
- 某非洲国家驻法国领事馆的相关数据库;
- 一个用于拦截短信验证码的虚拟 SIM 农场数据库,验证码被用于实施诈骗与钓鱼攻击。
UpGuard 安全研究员 Greg Pollock 表示,公司希望借助这次研究提高公众对数据暴露问题的关注。从地理分布看,大多数暴露数据集位于美国,但这是全球性问题。
AI vibe-coding 加剧风险
研究人员指出,AI vibe-coding 浪潮正在催生新一轮数据泄露。许多开发者借助 AI 工具快速搭建网站与应用,但生成的代码往往包含安全缺陷,或需要特定的配置才能保障安全,而部分开发者并不具备相应知识。Supabase 长期因用户配置不当而受到批评,此前已有 Y Combinator 创业公司及其他热门应用出现过类似暴露事件。
Supabase 的回应
Supabase 首席信息安全官 Bil Harmer 在回应时表示,公司尚未看到这份研究报告,但强调其项目「默认安全」(secure by default)。他将安全视为公司与客户的共同责任,称 Supabase 提供安全默认设置与工具,而具体配置由客户自行控制,发现安全问题时会通知受影响客户。Harmer 表示:「Supabase 的安全工作永无止境,我们将持续让每一位开发者都能更轻松地安全上线。」
此次事件再次提醒 AI 应用开发者,在追求开发速度的同时,必须重视数据库访问权限、认证令牌管理及敏感数据加密等基础安全配置。
