Skip to content

Rund 16.000 Datenbanken mit persönlichen Daten offen im Netz: Die Lieblingsplattform für KI-Apps sagt, die Projekte seien „standardmäßig sicher“

1 Min. Lesezeit
Teilen
Rund 16.000 Datenbanken mit persönlichen Daten offen im Netz: Die Lieblingsplattform für KI-Apps sagt, die Projekte seien „standardmäßig sicher“

Rund 16.000 Datenbanken auf der Plattform Supabase zeigten jedem im Internet persönliche Daten von Menschen. Das ergab eine neue Untersuchung der Cybersicherheitsfirma UpGuard. Namen, Adressen, Telefonnummern, in einigen Fällen auch Passwörter und Authentifizierungstokens - zugänglich für jeden, der wusste, wo er suchen muss.

Supabase ermöglicht Entwicklern von Websites und Apps, ihre Datenbanken zu speichern und zu verwalten. Dieses Jahr erreichte die Firma eine Bewertung von 10 Milliarden Dollar (rund 8,8 Milliarden Euro), vor allem dank des Booms des sogenannten „Vibe Coding“ - Apps, die statt eines Programmierers eine KI nach der Beschreibung eines Menschen schreibt. Das Problem: Generierter Code hat oft Sicherheitslücken, oder die App braucht spezielle Einstellungen, von denen der Autor keine Ahnung hat. Man klickt auf „veröffentlichen“, und die Tür zur Datenbank bleibt offen.

Die Beispiele aus der Untersuchung lesen sich wie ein Katalog all dessen, was nie durchsickern darf. Private Chats mit Sexarbeiterinnen auf einer indischen Erwachsenen-Streamingplattform. Tausende Kennzeichen von einem amerikanischen Parkdienst. Kontakte von Menschen, die einen Einwanderungs- und Umzugsdienst nutzten. Eine der Datenbanken gehörte dem Konsulat einer afrikanischen Regierung in Frankreich. Eine andere nutzte eine virtuelle SIM-Farm, um Einmal-Verifizierungscodes für Online-Konten abzufangen, was typischerweise für Betrug und Phishing dient.

Die meisten offenen Datenbanken liegen in den USA, doch UpGuard betont, das Problem sei global. Die Untersuchung knüpft an frühere Funde offener Supabase-Datenbanken an, darunter solche von Y-Combinator-Startups. Die Geschichte solcher Lecks ist lang: Falsch konfigurierte Server und Datenbanken führten bereits zu geleakten Militär-E-Mails, Visaanträgen, geheimen Regierungsdokumenten, Hunderttausenden gescannten Führerscheinen und persönlichen Daten von Kindern. Neu ist die Welle - mit KI ist eine App schnell und einfach gebaut, das Sicherheitswissen ist aber nicht im Paket enthalten.

Die Antwort von Supabase ist ein Klassiker. Sicherheitschef Bill Harmer sagt, die Firma habe die Untersuchung nicht gesehen, ihre Projekte seien aber „standardmäßig sicher“. Sicherheit beschreibt er als geteilte Verantwortung: „Wir stellen sichere Standardeinstellungen und Werkzeuge bereit, und die Kunden kontrollieren, wie ihre Projekte konfiguriert sind.“ Die Firma informiere betroffene Kunden, wenn sie ein Problem entdecke, und „Sicherheit ist bei Supabase nie abgeschlossen“, fügt Harmer hinzu. Übersetzt: Wir verkaufen die Tür abgeschlossen, wenn Sie sie offen lassen - Ihr Problem. Nur sind die Menschen, deren Adressen und Gespräche im Netz hängen, keine Supabase-Kunden. Sie haben bloß irgendjemandes App benutzt.

Wie viele der Apps, die wir täglich nutzen, sind auf dieselbe Weise zusammengebaut - und hat überhaupt jemand geprüft, wo unsere Daten landen?