Skip to content

Околу 16.000 бази со лични податоци изложени на отворен интернет: платформата омилена за ВИ-апликации вели дека проектите се „стандардно безбедни“

1 мин. читање
Сподели
Околу 16.000 бази со лични податоци изложени на отворен интернет: платформата омилена за ВИ-апликации вели дека проектите се „стандардно безбедни“

Околу 16.000 бази на податоци хостирани на платформата Supabase им покажувале на сите на интернет лични податоци на луѓе. Тоа го открива ново истражување на фирмата за сајбер-безбедност UpGuard. Имиња, адреси, телефонски броеви, а во помал број случаи и лозинки и токени за автентикација – достапни за секој што знае каде да погледне.

Supabase им овозможува на развивачите на веб-страници и апликации да ги чуваат и водат своите бази на податоци. Годинава достигна вредност од 10 милијарди долари (околу 8,8 милијарди евра), најмногу благодарение на бумот на т.н. „вајб-кодирање“ – апликации што наместо програмер ги пишува вештачката интелигенција, според опис од човек. Проблемот е што генерираниот код често има безбедносни пропусти, или апликацијата бара посебни поставки за кои авторот нема поим. Кликнуваш „објави“, а вратата на базата останува отворена.

Примерите од истражувањето звучат како каталог на сè што не смее да протече. Приватни разговори со сексуални работници на индиска платформа за стриминг за возрасни. Илјадници регистарски таблички од американска служба за паркирање возила. Контакти на луѓе што користеле услуга за имиграција и преселување. Една од базите му припаѓала на конзулатот на африканска влада во Франција. Друга ја користела виртуелна фарма на СИМ-картички за пресретнување на кодови за еднократна верификација на онлајн профили, што вообичаено служи за измами и фишинг напади.

Повеќето изложени бази се во САД, но UpGuard нагласува дека проблемот е светски. Истражувањето се надоврзува на претходни наоди за отворени бази на Supabase, меѓу кои и бази на стартапи од Y Combinator. Историјата на вакви протекувања е долга: погрешно конфигурирани сервери и бази веќе довеле до протекување на воени мејлови, барања за визи, класифицирани владини документи, стотици илјади скенирани возачки дозволи и лични податоци на деца. Новото е бранот – со вештачка интелигенција апликација се прави лесно и брзо, а безбедносното знаење не доаѓа во пакетот.

Одговорот на Supabase е класичен. Директорот за безбедност на информации Бил Хармер вели дека компанијата не го видела истражувањето, но дека нејзините проекти се „стандардно безбедни“. Безбедноста ја опишува како заедничка одговорност: „Ние обезбедуваме безбедни стандардни поставки и алатки, а клиентите контролираат како се конфигурирани нивните проекти.“ Компанијата ги известува засегнатите клиенти кога ќе открие проблем, а „безбедноста во Supabase никогаш не е завршена работа“, додава Хармер. Во превод: вратата ја продаваме заклучена, ако ја оставите отворена – ваш проблем. Само што луѓето чии адреси и разговори висат на интернет не се клиенти на Supabase. Тие само користеле нечија апликација.

Колку од апликациите што секојдневно ги користиме се склопени на ист начин – и дали некој воопшто проверил каде завршуваат нашите податоци?