Новини безпеки та ШІ

Витоки даних у застосунках, створених зі ШІ · Автор FireAI Security & Research Team · Опубліковано

UpGuard виявила понад 16 000 баз даних Supabase з відкритими для читання таблицями, що розкривають персональні дані

UpGuard просканувала близько 300 000 доменів із Supabase і знайшла понад 16 000 баз із доступними таблицями, деякі з паролями; нові бази часто створюють зі ШІ.

A stack of data disks and the FireAI firefighter mascot, next to the words “16,000+ Supabase databases left readable.”

UpGuard повідомила про понад 16 000 неправильно налаштованих баз даних Supabase, таблиці яких могли читати сторонні, повідомило BleepingComputer 28 вересня 2026 року. Відкриті таблиці містять персональну інформацію, а в меншій частці випадків — паролі й токени автентифікації [1].

Передумови

Supabase — хостингова служба баз даних, яку багато невеликих застосунків використовують за своїм вебінтерфейсом чи мобільним інтерфейсом. Вона може обмежувати, які рядки може читати відвідувач, за допомогою політик безпеки на рівні рядків (row-level security). Коли таких політик немає або вони не діють, ключ, який застосунок поширює публічно, можна використати для прямого читання таблиць. ШІ-інструменти для програмування пришвидшують створення застосунку з таким бекендом, тому звіт і звертає увагу на розробку за допомогою ШІ.

Що описує звіт

Дослідники UpGuard просканували близько 300 000 доменів з ознаками використання Supabase, спробували прочитати таблиці баз даних і проаналізували структуру таблиць, щоб визначити типи розкритих даних. Вони знайшли понад 16 000 баз даних із доступними для читання таблицями. UpGuard повідомляє, що понад половина розкритих баз містила персональні ідентифікаційні дані і що понад шість із десяти новостворених баз даних пов’язані з розробкою за допомогою ШІ [1].

Серед наведених прикладів — понад 100 000 записів клієнтів американської служби паркування автомобілів, 5000 записів користувачів канадської імміграційної служби, зокрема 884 паролі, збережені відкритим текстом, і 25 000 записів консульства однієї з африканських держав. Серед інших розкритих типів даних — в окремих випадках дані платіжних карток, а також номерні знаки, історії відвідувань, адреси, розташування екстреного житла, приватні повідомлення та SMS [1].

Звіт пояснює проблему помилками налаштування, а саме відсутністю чи неефективністю безпеки на рівні рядків і неправильним використанням публічних ключів, і цитує UpGuard: люди, які створюють застосунки, розуміють свій бізнес, але не налаштування своєї бази даних. UpGuard відсилає розробників до документації Supabase з безпеки, її інструментів-порадників і посібника з безпеки API [1].

Наслідки для користувачів Mac

Люди, чиї дані зберігаються в базі невеликого сервісу, не можуть ні побачити, ні виправити її налаштування, а звіт не повідомляє, чи читав відкриті таблиці хтось, окрім дослідників [1]. Діяти можуть розробники, які створюють застосунки на Mac за допомогою ШІ-асистента: перевіряти політики доступу до запуску.

Рекомендації

  1. Розробникам варто перед випуском перевіряти власні таблиці без входу в систему, лише з публічним ключем.
  2. Увімкніть безпеку на рівні рядків для кожної таблиці і перегляньте політики, які згенерував ШІ-асистент.
  3. Ніколи не зберігайте паролі відкритим текстом; використовуйте керовану службу автентифікації.
  4. Користувачам варто мати унікальний пароль для кожного невеликого сервісу і змінювати його, якщо сервіс повідомляє про витік.

Стосунок до FireAI

FireAI не перевіряє баз даних і не виправляє налаштувань сервісу, що зберігає дані людини, і не може зупинити витік на чужому сервері. Це мережевий фаєрвол для Mac. Він показує, які застосунки з якими сервісами з’єднуються, в Активності, а Мапа світу показує, де ці сервіси розташовані. Отже, Mac розробника можна перевірити на неочікувані з’єднання, але виправлення таких витоків лежить у налаштуваннях самого сервісу.

Обмеження

Висновки спираються на сканування UpGuard у підсумку одного матеріалу преси. Доступна для читання таблиця не доводить, що до даних діставалися сторонні, а приклади описано без назв постраждалих організацій. Звіт не повідомляє, скільки з цих баз даних відтоді закрито.

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens