Новости безопасности и искусственного интеллекта

Раскрытие данных в приложениях, созданных с помощью ИИ · Автор FireAI Security & Research Team · Опубликовано

UpGuard обнаружила более 16 000 баз данных Supabase с читаемыми таблицами, раскрывающими персональные данные

UpGuard просканировала около 300 000 доменов на Supabase и нашла более 16 000 баз данных с читаемыми таблицами, в некоторых из них пароли; среди новых распространена разработка с помощью ИИ.

A stack of data disks and the FireAI firefighter mascot, next to the words “16,000+ Supabase databases left readable.”

UpGuard сообщила о более чем 16 000 неправильно настроенных базах данных Supabase, таблицы которых могли читать посторонние, сообщил BleepingComputer 28 сентября 2026 года. Среди раскрытых таблиц есть персональные сведения, а в меньшей доле случаев — пароли и токены аутентификации [1].

Предыстория

Supabase — размещённый сервис баз данных, который многие небольшие приложения используют за своим веб- или мобильным интерфейсом. Он может ограничивать, какие строки вправе читать посетитель, с помощью политик безопасности на уровне строк. Если эти политики отсутствуют или неэффективны, публично поставляемый приложением ключ можно использовать для прямого чтения таблиц. ИИ-инструменты для написания кода ускоряют создание приложения с таким серверным компонентом, поэтому отчёт обращает внимание на разработку с помощью ИИ.

Что описывает отчёт

Исследователи UpGuard просканировали около 300 000 доменов с признаками использования Supabase, попытались прочитать таблицы баз данных и изучили структуры таблиц, чтобы определить виды раскрытых данных. Они нашли более 16 000 баз данных с читаемыми таблицами. UpGuard сообщает, что более половины раскрытых баз данных содержали персональные данные, позволяющие идентифицировать человека, а более шести из десяти недавно созданных баз связаны с разработкой с помощью ИИ [1].

Среди приведённых примеров — более 100 000 записей клиентов американского сервиса парковки, 5000 записей пользователей канадского иммиграционного сервиса, включая 884 пароля, хранившихся открытым текстом, и 25 000 записей консульства одного из африканских государств. Другие раскрытые виды данных — в ограниченном числе случаев данные кредитных карт, номерные знаки, истории посещений, адреса, местоположения экстренного жилья, личные сообщения и SMS [1].

Отчёт объясняет проблему ошибками конфигурации, а именно отсутствующей или неэффективной защитой на уровне строк и неправильным использованием публичных ключей, и цитирует UpGuard: люди, создающие приложения, понимают свой бизнес, но не конфигурацию своей базы данных. UpGuard отсылает разработчиков к документации по безопасности Supabase, её советникам и руководству по безопасности API [1].

Выводы для пользователей Mac

Люди, чьи сведения находятся в базе данных небольшого сервиса, не могут увидеть или исправить её конфигурацию, а отчёт не говорит, читал ли раскрытые таблицы кто-либо, кроме исследователей [1]. Действовать могут разработчики, создающие приложения на Mac с помощью ИИ-ассистента: перед запуском проверить политики доступа.

Рекомендации

  1. Разработчикам следует перед выпуском проверять собственные таблицы без входа в систему, имея только публичный ключ.
  2. Включите защиту на уровне строк для каждой таблицы и проверьте политики, сгенерированные ИИ-ассистентом.
  3. Никогда не храните пароли открытым текстом; используйте управляемый сервис аутентификации.
  4. Пользователям следует использовать уникальный пароль для каждого небольшого сервиса и менять его, если сервис сообщает о раскрытии.

Какое отношение это имеет к FireAI

FireAI не проверяет базы данных и не исправляет конфигурацию сервиса, хранящего данные человека, и не может остановить раскрытие на чужом сервере. Это сетевой межсетевой экран для Mac. В «Активности» он показывает, какие приложения к каким сервисам подключаются, а карта мира — где в мире они находятся. Поэтому Mac разработчика можно проверить на неожиданные соединения, но исправление этих раскрытий находится в собственных настройках сервиса.

Ограничения

Результаты опираются на сканирование UpGuard в изложении одного сообщения прессы. Читаемая таблица не доказывает, что к данным обращались посторонние, а примеры описаны без названий затронутых организаций. Отчёт не говорит, сколько баз данных с тех пор закрыто.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens