UpGuard zgłosił ponad 16 000 źle skonfigurowanych baz danych Supabase, których tabele mogły być odczytywane przez osoby z zewnątrz, poinformował BleepingComputer 28 września 2026 r. Ujawnione tabele zawierają dane osobowe, a w mniejszej części przypadków hasła i tokeny uwierzytelniające [1].
Tło
Supabase to hostowana usługa bazodanowa, z której korzysta wiele małych aplikacji jako zaplecza dla swojej części webowej lub mobilnej. Może ograniczać, które wiersze odwiedzający może odczytać, za pomocą zasad zabezpieczeń na poziomie wierszy (row-level security). Gdy tych zasad brakuje lub są nieskuteczne, klucz, który aplikacja udostępnia publicznie, może posłużyć do bezpośredniego odczytu tabel. Narzędzia AI do programowania przyspieszają budowanie aplikacji z takim zapleczem, dlatego raport zwraca uwagę na rozwój wspierany przez AI.
Co opisuje raport
Badacze UpGuard przeskanowali około 300 000 domen, które wykazują oznaki korzystania z Supabase, próbowali odczytać tabele baz danych i zbadali struktury tabel, aby określić rodzaje ujawnionych danych. Znaleźli ponad 16 000 baz z czytelnymi tabelami. UpGuard podaje, że ponad połowa ujawnionych baz zawierała dane umożliwiające identyfikację osób, a ponad sześć na dziesięć nowo utworzonych baz wiąże się z rozwojem wspieranym przez AI [1].
Wśród podanych przykładów jest ponad 100 000 rekordów klientów amerykańskiej firmy parkingowej typu valet, 5000 rekordów użytkowników kanadyjskiej usługi imigracyjnej, w tym 884 hasła przechowywane jawnym tekstem, oraz 25 000 rekordów konsulatu jednego z afrykańskich państw. Inne ujawnione rodzaje danych to w ograniczonej liczbie przypadków dane kart płatniczych, a także numery rejestracyjne pojazdów, historie wizyt, adresy, lokalizacje mieszkań interwencyjnych, prywatne wiadomości i wiadomości SMS [1].
Raport przypisuje problem błędom konfiguracji, a konkretnie brakującym lub nieskutecznym zasadom row-level security oraz niewłaściwemu użyciu kluczy publicznych, i cytuje UpGuard, według którego osoby budujące te aplikacje rozumieją swoją działalność, ale nie konfigurację swojej bazy danych. UpGuard odsyła deweloperów do dokumentacji bezpieczeństwa Supabase, jej narzędzi doradczych (advisors) i przewodnika po bezpieczeństwie API [1].
Znaczenie dla użytkowników Maca
Osoby, których dane znajdują się w bazie małej usługi, nie mogą zobaczyć ani poprawić jej konfiguracji, a raport nie podaje, czy ktokolwiek poza badaczami odczytał ujawnione tabele [1]. Działać mogą deweloperzy, którzy budują aplikacje na Macu z pomocą asystenta AI, sprawdzając zasady dostępu przed uruchomieniem usługi.
Zalecenia
- Deweloperzy powinni przed wydaniem przetestować własne tabele bez logowania, mając tylko klucz publiczny.
- Włącz row-level security dla każdej tabeli i przejrzyj zasady wygenerowane przez asystenta AI.
- Nigdy nie przechowuj haseł jawnym tekstem; korzystaj z zarządzanej usługi uwierzytelniania.
- Użytkownicy powinni używać unikalnego hasła w każdej małej usłudze i zmieniać je, gdy usługa zgłosi ujawnienie danych.
Związek z FireAI
FireAI nie audytuje baz danych ani nie naprawia konfiguracji usługi, która przechowuje dane danej osoby, i nie może zatrzymać ujawnienia danych na cudzym serwerze. Jest zaporą sieciową dla Maca. Na stronie Aktywność pokazuje, które aplikacje łączą się z jakimi usługami, a mapa świata pokazuje, gdzie na świecie się one znajdują. Mac dewelopera można więc sprawdzić pod kątem nieoczekiwanych połączeń, ale rozwiązanie problemu tych ujawnień leży w ustawieniach samej usługi.
Ograniczenia
Ustalenia opierają się na skanowaniu UpGuard w streszczeniu jednego artykułu prasowego. Czytelna tabela nie dowodzi, że dane zostały odczytane przez inne osoby, a przykłady opisano bez nazw poszkodowanych organizacji. Raport nie podaje, ile baz zostało od tego czasu zabezpieczonych.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.