מחקר: כ-16 אלף מסדי נתונים ב-Supabase חושפים מידע אישי לכל העולם, והאצבע מופנית לאפליקציות שנבנו עם AI
חברת אבטחת הסייבר UpGuard מצאה כ-16 אלף מסדי נתונים שמאוחסנים ב-Supabase וחושפים ברשת הפתוחה מידע אישי כמו שמות, כתובות, מספרי טלפון וסיסמאות. לפי הדיווח, בום האפליקציות שנבנות במהירות בעזרת AI, בשיטה שמכונה vibe coding, מזין גל חדש של דליפות מידע.
אלפי מסדי נתונים שמאוחסנים בפלטפורמת הפיתוח Supabase חושפים לכל מי שגולש ברשת מידע אישי ורגיש. כך עולה ממחקר חדש של חברת אבטחת הסייבר UpGuard, שפורסם ב-TechCrunch. לפי החברה, היא איתרה כ-16,000 מסדי נתונים ב-Supabase שבהם נחשף מידע אישי במידה כזו או אחרת.
מה נחשף
החוקרים מצאו שמות, כתובות, מספרי טלפון וסיסמאות של משתמשים, וכולם היו נגישים לציבור. במספר קטן יותר של מקרים נחשפו גם סיסמאות ואסימוני אימות (authentication tokens), מפתחות דיגיטליים שמאפשרים גישה לחשבונות.
הדוגמאות ש-UpGuard מביאה ממחישות עד כמה המידע רגיש. בין השאר נמצאו שיחות פרטיות עם עובדות מין מאתר הזרמת תוכן למבוגרים בהודו, אלפי לוחיות רישוי של שירות חניה עם נהג (valet) בארצות הברית, ופרטי קשר של לקוחות שירות להגירה ורילוקיישן. מסד נתונים אחד היה שייך לקונסוליה של ממשלה אפריקאית בצרפת. מסד אחר שימש "חוות SIM" וירטואלית ליירוט הודעות טקסט עם קודים חד-פעמיים לאימות חשבונות, שיטה שמשמשת בדרך כלל להונאות ולמתקפות פישינג.
לפי UpGuard, רוב המידע שנחשף ממוקם ככל הנראה בארצות הברית, אבל מדובר בבעיה עולמית. הממצאים מצטרפים למחקרים קודמים שכבר איתרו מסדי נתונים חשופים ב-Supabase, בהם של סטארטאפים מ-Y Combinator ושל אפליקציות פופולריות.
הצד האפל של vibe coding
Supabase מאפשרת למפתחי אתרים ואפליקציות לאחסן ולהריץ מסדי נתונים. מוקדם יותר השנה היא הגיעה לשווי של 10 מיליארד דולר, בעיקר בזכות מפתחים רבים שמאחסנים בה אפליקציות שנבנו ב-vibe coding: פיתוח שבו מתארים לכלי AI בשפה טבעית מה רוצים לבנות, והוא כותב את הקוד.
כאן בדיוק טמונה הבעיה. כלי AI מאפשרים לבנות אתר או אפליקציה בקלות, אבל הקוד שהם מייצרים מכיל לא פעם פרצות אבטחה. במקרים אחרים האפליקציה דורשת הגדרות מסוימות שהמפתח כלל לא מודע להן. המשמעות היא ככל הנראה שאנשים בלי רקע באבטחת מידע מעלים לאוויר מוצרים שמחזיקים מידע אמיתי של משתמשים אמיתיים, בלי להבין מה נשאר פתוח.
שרתי אחסון ומסדי נתונים שהוגדרו לא נכון היו מקור לאינספור דליפות מידע גם קודם, ובהן דליפות של מיילים צבאיים, בקשות הגירה ואשרות, מסמכים ממשלתיים מסווגים וסריקות של רישיונות נהיגה. לפי TechCrunch, בום ה-vibe coding מזין עכשיו גל חדש של דליפות, ורבות מהן מקושרות ל-Supabase ככל שיותר אנשים שומרים בה את הנתונים שלהם. החברה כבר ספגה ביקורת על האופן שבו היא מטפלת באבטחת המשתמשים, ויש מקרים מתועדים היטב של מסדי נתונים שנחשפו בטעות, לעיתים עם מיליוני רשומות כל אחד.
תגובת Supabase: "אחריות משותפת"
ביל הרמר, מנהל אבטחת המידע הראשי (CISO) של Supabase, אמר ל-TechCrunch שהחברה לא ראתה את המחקר, אבל שהפרויקטים בפלטפורמה "מאובטחים כברירת מחדל". לדבריו, האבטחה היא אחריות משותפת של החברה ושל לקוחותיה: "אנחנו מספקים ברירות מחדל מאובטחות וכלים, והלקוחות שולטים באופן שבו הפרויקטים שלהם מוגדרים". הוא הוסיף שהחברה מעדכנת לקוחות כשמתגלות בעיות אבטחה אצלם, ו"האבטחה ב-Supabase אף פעם לא נגמרת". לפי הדיווח, לאורך השנים החברה ערכה בפלטפורמה שינויים שנגעו גם לגישת משתמשים למסדי הנתונים.
גרג פולוק, חוקר אבטחה ב-UpGuard, אמר שהמחקר חשוב כדי להעלות את המודעות לבעיה.
למה זה חשוב
המקרה ממחיש פער שככל הנראה רק יגדל. בניית אפליקציה נעשתה קלה ומהירה מאי פעם, אבל ההבנה של איך מאבטחים אותה לא התקדמה באותו קצב. כשהפלטפורמה אומרת "אחריות משותפת" והמפתח לא יודע מה חלקו באחריות, מי שמשלם את המחיר הם המשתמשים, שהמידע שלהם נשאר פתוח. למי שבונה היום אפליקציות בעזרת AI, המסקנה ברורה למדי: קוד שעובד הוא לא בהכרח קוד מאובטח, ובדיקת הרשאות הגישה למסד הנתונים לפני העלייה לאוויר היא חובה.