Масштаб утечки
UpGuard сообщила TechCrunch, что обнаружила около 16 тысяч баз Supabase, в которых были доступны те или иные персональные данные. Платформа позволяет разработчикам сайтов и приложений хранить базы данных и запускать их.
В начале этого года оценка Supabase достигла 10 миллиардов долларов. Рост связан с тем, что всё больше разработчиков размещают на платформе приложения, созданные с помощью программирования по промтам. При этом компанию критиковали за подход к защите пользователей: известны многочисленные случаи, когда клиенты неправильно настраивали базы или не замечали, что открыли к ним доступ из интернета. В некоторых таких базах содержались миллионы записей.
Результаты исследования показывают, как приложения и сайты, созданные с помощью ИИ, могут раскрывать чувствительные данные из-за простых ошибок в настройках и недостаточной защиты. Инструменты ИИ упрощают создание сайтов и приложений, но сгенерированный код нередко содержит уязвимости. Кроме того, для безопасной работы приложениям могут требоваться настройки, о которых разработчик не знает.
За прошедшие годы с неправильной настройкой серверов хранения данных, баз и сайтов связывали множество утечек. Среди раскрытых сведений оказывались служебная переписка военных, иммиграционные и визовые заявления, секретные правительственные документы, сотни тысяч сканов водительских удостоверений и личные данные детей.
Бум программирования по промтам с помощью ИИ способствует новой волне утечек. Многие из них теперь связывают с Supabase: всё больше людей используют платформу для хранения данных.
Какие данные обнаружили
UpGuard изучала масштабы утечки и нашла в открытом доступе имена, адреса, номера телефонов и пароли пользователей. Паролей и токенов аутентификации исследователи обнаружили меньше.
Базы содержали данные разных проектов:
Большинство обнаруженных наборов данных, по оценке UpGuard, находились в США. Однако проблема носит глобальный характер. Исследование продолжает предыдущую работу, в которой тоже нашли открытые базы на Supabase, в том числе связанные со стартапами Y Combinator и другими популярными приложениями.
За последние годы Supabase вносила изменения в платформу, в частности усиливала её защиту и контроль доступа пользователей к базам данных.
Ответ Supabase
Директор по информационной безопасности Supabase Бил Хармер сообщил, что компания пока не ознакомилась с исследованием. При этом он заявил, что проекты на платформе «защищены по умолчанию», а безопасность зависит от совместной работы компании и клиентов. Supabase предоставляет безопасные настройки и инструменты, но клиенты сами определяют конфигурацию своих проектов. По словам Хармера, компания уведомляет затронутых клиентов, когда обнаруживает проблемы с безопасностью.
Хармер также сказал, что работа над безопасностью Supabase не заканчивается и компания продолжит упрощать разработчикам безопасный запуск приложений.
Исследователь безопасности UpGuard Грег Поллок отметил, что работа компании важна для привлечения внимания к проблеме раскрытия данных.
Читайте также
Апелляционный суд разрешил Пентагону признать Anthropic риском для цепочки поставок
Microsoft снова перекраивает Copilot: добавляет агента Autopilot и оплату по использованию
Гендиректор Nvidia: ИИ-компании засудят, если передовые модели продолжат творить ужасное
Папа Лев предупредил об угрозе ИИ человечеству в начале трёхдневного визита во Францию
ИИ-проект Stargate Трампа в серьёзной беде: дата-центр за $18 млрд катится к забвению
Её осудили за убийство, которого она, по её словам, не совершала. Потом галлюцинации ИИ заставили её замолчать
Функция Google «Позвони за меня» позволяет Gemini звонить в компании вместо вас
Агент Muse от Meta даёт каждому пользователю полноценный облачный компьютер с Ubuntu Linux
Глава Nvidia Дженсен Хуанг: он готов заплатить за ИИ умами наших детей
Комики превращают тревогу об ИИ в шутки: «Он так хорош, что изменит реальность»
Ум обходится недёшево: ИИ повышает расходы АНБ, больниц и страховщиков
Microsoft обновила Copilot: постоянный агент Autopilot и хостинг приложений, созданных ИИ
Запуск «крупнейшего ИИ-суперкомпьютера» Британии отложили из-за проблем с энергоснабжением
Anthropic заключила с Akamai облачную сделку на $11,6 млрд — расходы на вычисления превысили $500 млрд менее чем за год
Пентагон хочет получить $30 млн на создание детектора лжи с ИИ
Создатель Ruby on Rails Дэвид Хайнемайер Ханссон больше не пишет код вручную
Все знают: без движения страдает тело. А что зависимость от ИИ делает с мозгом?
Белый дом требует: новые модели OpenAI и Anthropic — сначала США, потом британцам
Албанезе отверг «чепуху» о сокрытии взлома Medicare OpenAI — лейбористы меняют законы
Lightspeed планирует привлечь $250 млн в новый фонд ранних ИИ-инвестиций в Индии
Ежедневные новости об ИИ
Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.
Только важное — каждый день
В Telegram