Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Ujawnianie danych w aplikacjach budowanych z AI · Autor FireAI Security & Research Team · Opublikowano

UpGuard znajduje ponad 16 000 baz danych Supabase z czytelnymi tabelami, które ujawniają dane osobowe

UpGuard przeskanował około 300 000 domen korzystających z Supabase i znalazł ponad 16 000 baz z czytelnymi tabelami, część z hasłami; wśród nowych baz częsty jest rozwój wspierany przez AI.

A stack of data disks and the FireAI firefighter mascot, next to the words “16,000+ Supabase databases left readable.”

UpGuard zgłosił ponad 16 000 źle skonfigurowanych baz danych Supabase, których tabele mogły być odczytywane przez osoby z zewnątrz, poinformował BleepingComputer 28 września 2026 r. Ujawnione tabele zawierają dane osobowe, a w mniejszej części przypadków hasła i tokeny uwierzytelniające [1].

Tło

Supabase to hostowana usługa bazodanowa, z której korzysta wiele małych aplikacji jako zaplecza dla swojej części webowej lub mobilnej. Może ograniczać, które wiersze odwiedzający może odczytać, za pomocą zasad zabezpieczeń na poziomie wierszy (row-level security). Gdy tych zasad brakuje lub są nieskuteczne, klucz, który aplikacja udostępnia publicznie, może posłużyć do bezpośredniego odczytu tabel. Narzędzia AI do programowania przyspieszają budowanie aplikacji z takim zapleczem, dlatego raport zwraca uwagę na rozwój wspierany przez AI.

Co opisuje raport

Badacze UpGuard przeskanowali około 300 000 domen, które wykazują oznaki korzystania z Supabase, próbowali odczytać tabele baz danych i zbadali struktury tabel, aby określić rodzaje ujawnionych danych. Znaleźli ponad 16 000 baz z czytelnymi tabelami. UpGuard podaje, że ponad połowa ujawnionych baz zawierała dane umożliwiające identyfikację osób, a ponad sześć na dziesięć nowo utworzonych baz wiąże się z rozwojem wspieranym przez AI [1].

Wśród podanych przykładów jest ponad 100 000 rekordów klientów amerykańskiej firmy parkingowej typu valet, 5000 rekordów użytkowników kanadyjskiej usługi imigracyjnej, w tym 884 hasła przechowywane jawnym tekstem, oraz 25 000 rekordów konsulatu jednego z afrykańskich państw. Inne ujawnione rodzaje danych to w ograniczonej liczbie przypadków dane kart płatniczych, a także numery rejestracyjne pojazdów, historie wizyt, adresy, lokalizacje mieszkań interwencyjnych, prywatne wiadomości i wiadomości SMS [1].

Raport przypisuje problem błędom konfiguracji, a konkretnie brakującym lub nieskutecznym zasadom row-level security oraz niewłaściwemu użyciu kluczy publicznych, i cytuje UpGuard, według którego osoby budujące te aplikacje rozumieją swoją działalność, ale nie konfigurację swojej bazy danych. UpGuard odsyła deweloperów do dokumentacji bezpieczeństwa Supabase, jej narzędzi doradczych (advisors) i przewodnika po bezpieczeństwie API [1].

Znaczenie dla użytkowników Maca

Osoby, których dane znajdują się w bazie małej usługi, nie mogą zobaczyć ani poprawić jej konfiguracji, a raport nie podaje, czy ktokolwiek poza badaczami odczytał ujawnione tabele [1]. Działać mogą deweloperzy, którzy budują aplikacje na Macu z pomocą asystenta AI, sprawdzając zasady dostępu przed uruchomieniem usługi.

Zalecenia

  1. Deweloperzy powinni przed wydaniem przetestować własne tabele bez logowania, mając tylko klucz publiczny.
  2. Włącz row-level security dla każdej tabeli i przejrzyj zasady wygenerowane przez asystenta AI.
  3. Nigdy nie przechowuj haseł jawnym tekstem; korzystaj z zarządzanej usługi uwierzytelniania.
  4. Użytkownicy powinni używać unikalnego hasła w każdej małej usłudze i zmieniać je, gdy usługa zgłosi ujawnienie danych.

Związek z FireAI

FireAI nie audytuje baz danych ani nie naprawia konfiguracji usługi, która przechowuje dane danej osoby, i nie może zatrzymać ujawnienia danych na cudzym serwerze. Jest zaporą sieciową dla Maca. Na stronie Aktywność pokazuje, które aplikacje łączą się z jakimi usługami, a mapa świata pokazuje, gdzie na świecie się one znajdują. Mac dewelopera można więc sprawdzić pod kątem nieoczekiwanych połączeń, ale rozwiązanie problemu tych ujawnień leży w ustawieniach samej usługi.

Ograniczenia

Ustalenia opierają się na skanowaniu UpGuard w streszczeniu jednego artykułu prasowego. Czytelna tabela nie dowodzi, że dane zostały odczytane przez inne osoby, a przykłady opisano bez nazw poszkodowanych organizacji. Raport nie podaje, ile baz zostało od tego czasu zabezpieczonych.

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens