Skip to content

Oko 16.000 baza sa ličnim podacima izloženo na otvorenom internetu: platforma omiljena za AI aplikacije kaže da su projekti „podrazumevano bezbedni”

1 min. čitanja
Podeli
Oko 16.000 baza sa ličnim podacima izloženo na otvorenom internetu: platforma omiljena za AI aplikacije kaže da su projekti „podrazumevano bezbedni”

Oko 16.000 baza podataka hostovanih na platformi Supabase pokazivalo je svima na internetu lične podatke ljudi. To otkriva novo istraživanje firme za sajber-bezbednost UpGuard. Imena, adrese, brojevi telefona, a u manjem broju slučajeva i lozinke i tokeni za autentifikaciju - dostupni svakome ko zna gde da pogleda.

Supabase omogućava programerima veb-sajtova i aplikacija da čuvaju i vode svoje baze podataka. Ove godine dostigao je vrednost od 10 milijardi dolara (oko 8,8 milijardi evra), najviše zahvaljujući bumu takozvanog „vajb-kodiranja” - aplikacija koje umesto programera piše veštačka inteligencija, prema opisu čoveka. Problem je što generisani kod često ima bezbednosne propuste, ili aplikacija traži posebna podešavanja o kojima autor nema pojma. Klikneš „objavi”, a vrata baze ostaju otvorena.

Primeri iz istraživanja zvuče kao katalog svega što ne sme da procuri. Privatni razgovori sa seksualnim radnicima na indijskoj platformi za striming za odrasle. Hiljade registarskih tablica iz američke službe za parkiranje vozila. Kontakti ljudi koji su koristili uslugu za imigraciju i preseljenje. Jedna od baza pripadala je konzulatu jedne afričke vlade u Francuskoj. Drugu je koristila virtuelna farma SIM kartica za presretanje kodova za jednokratnu verifikaciju onlajn profila, što obično služi za prevare i fišing napade.

Većina izloženih baza je u SAD, ali UpGuard naglašava da je problem svetski. Istraživanje se nadovezuje na ranije nalaze o otvorenim bazama na Supabaseu, među kojima i baze startapa iz Y Combinatora. Istorija ovakvih curenja je duga: pogrešno konfigurisani serveri i baze već su doveli do curenja vojnih mejlova, zahteva za vize, poverljivih vladinih dokumenata, stotina hiljada skeniranih vozačkih dozvola i ličnih podataka dece. Novo je talas - sa veštačkom inteligencijom aplikacija se pravi lako i brzo, a bezbednosno znanje ne dolazi u paketu.

Odgovor Supabasea je klasičan. Direktor za bezbednost informacija Bil Harmer kaže da kompanija nije videla istraživanje, ali da su njeni projekti „podrazumevano bezbedni”. Bezbednost opisuje kao zajedničku odgovornost: „Mi obezbeđujemo bezbedna podrazumevana podešavanja i alate, a klijenti kontrolišu kako su konfigurisani njihovi projekti.” Kompanija obaveštava pogođene klijente kada otkrije problem, a „bezbednost u Supabaseu nikada nije završen posao”, dodaje Harmer. U prevodu: vrata prodajemo zaključana, ako ih ostavite otvorena - vaš problem. Samo što ljudi čije adrese i razgovori vise na internetu nisu klijenti Supabasea. Oni su samo koristili nečiju aplikaciju.

Koliko aplikacija koje svakodnevno koristimo je sklopljeno na isti način - i da li je iko uopšte proverio gde završavaju naši podaci?