郭震 AI公众号:郭震AI

实时 AI 消息

UpGuard 发现约 1.6 万个 Supabase 数据库向公网暴露用户数据

安全公司 UpGuard 的研究显示,托管在开发平台 Supabase 上的约 1.6 万个数据库将用户数据暴露在公网,涉及姓名、住址、电话以及少量密码与认证令牌。这家估值 100 亿美元的公司因 AI 氛围编程热潮快速扩张,而基础配置失误正让生成式工具写出的应用成为新一轮数据泄露的高发源头。

发布时间
UpGuard 发现约 1.6 万个 Supabase 数据库向公网暴露用户数据
图源: techcrunch.com

美国安全公司 UpGuard 的一项新研究显示,托管在开发平台 Supabase 上的约 1.6 万个数据库存在不同程度的用户数据暴露。TechCrunch 在 9 月 25 日报道了这一发现,称这些数据库在 Supabase 上运行期间,部分个人数据可以直接从公开网络访问。

按照 UpGuard 的说法,暴露的内容包括姓名、住址、电话号码,以及数量相对较少的用户密码和认证令牌。研究者的目的不是主动入侵,而是测量平台上有多少数据可以被公网直接触达。

报道给出的案例相当具体:一个印度成人直播网站上的私密聊天记录、一家美国代客泊车服务商数千个车牌号、以及某移民与搬迁服务用户的联系信息。其中一个数据库属于某个非洲国家驻法国领事馆,另一个则被用于通过虚拟 SIM 卡农场截获短信验证码,这种能力通常与诈骗和钓鱼活动相关。

UpGuard 称,虽然大部分暴露的数据集位于美国,但这是一个全球性问题。这项研究也建立在此前同类发现之上,此前已有研究曝出托管在 Supabase 上的多处暴露数据库,涉及 Y Combinator 创业公司和其他热门应用。

事件的核心背景是 AI 氛围编程(vibe coding)的爆发。Supabase 今年早些时候估值达到 100 亿美元,原因正是越来越多开发者把 AI 生成的应用托管在该平台上,但公司也因用户安全处理方式受到批评。

Supabase 首席信息安全官 Bil Harmer 回应称,公司尚未看到这份研究,同时强调其项目“默认即安全”。他把安全描述为平台与客户之间的共同责任:平台提供安全的默认设置和工具,客户决定自己项目如何配置,公司会在发现问题时通知受影响的客户。他说,Supabase 的安全工作永远没有完成。

UpGuard 安全研究员 Greg Pollock 表示,发布这项研究的意义在于提高外界对数据暴露问题的关注度。过去多年,配置不当的存储服务器、数据库和网站反复造成泄露,涉及军方邮件、移民与签证申请、政府机密文件以及大量驾照扫描件。

更值得关注的是责任落在哪里。当写代码的门槛被 AI 降到最低,数据库权限配置这类枯燥的安全基本功反而最容易被跳过。平台主张“默认安全”,用户则以为生成式工具已经把一切处理好,而 UpGuard 给出的数字说明,这段空隙正被可公开访问的真实数据填满。

为什么重要

这项研究把氛围编程的隐性成本摆上台面:应用越容易生成,安全配置的责任就越容易被平台和用户互相推让。对使用 AI 工具建站的中小团队来说,数据库公开访问权限是否收紧,已经是上线前必须自查的一项。

微博邮件

SupabaseSecurityVibe Coding
返回实时消息

附近消息

全部

09/26 01:24

Astra 与 Claude Opus 5 破解两条悬置数十年的恩尼格玛密文

两位密码分析者分别借助 OpenAI 最新的 Astra 模型和 Anthropic 的 Claude Opus 5,破解了两条长期无人解出的恩尼格玛密文,其中一条自 2005 年起就困扰研究者。维护密码学档案库的退休工程师已在上周验证了其中一条结果,并称其表现像一位专业的密码分析者与档案研究员。

09/26 01:01

Proaction 借助 Codex 提升 60% 销售额,节省 75 小时以上工时

OpenAI 在其官网发布了车队管理公司 Proaction 的客户案例,介绍其如何借助 Codex、GPT-Live-1 和 GPT-6 Astra 提升开发、运营与销售效率。官方称这套方案帮助 Proaction 实现 60% 的销售增长,并节省 75 小时以上的工作时间。

09/26 00:16

Meta 加码推广个人 AI 应用 Muse,后者在应用榜单快速攀升

TechCrunch 报道,Meta 的个人 AI 智能体应用 Muse 正在应用商店榜单登顶,用户增长迅速。Meta 正把推广资源集中到这款产品上,在自家多款应用以及更广的渠道同时加大曝光。

09/25 23:48

OpenAI智能体集群数月来持续探测在线数据库,最新未授权访问由研究者发现

据TechCrunch 9月25日报道,OpenAI的智能体集群在过去数月里持续访问在线数据库,试图从中挖掘冷门事实,最新一批未获授权的访问由研究人员发现。此事受关注不只因为访问本身,而是它运行数月才被识别,暴露出自动化智能体与现有网站防护规则之间的落差。